CVE-2025-14507: Wycieki danych w wtyczce EventPrime dla WordPress
Luka w wtyczce EventPrime dla WordPress umożliwia nieautoryzowany dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EventPrime - Events Calendar, Bookings and Tickets dla WordPress do wersji 4.2.7.0 zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych rezerwacji poprzez REST API. Luka pozwala na wyciągnięcie informacji takich jak nazwy użytkowników, adresy e-mail, szczegóły biletów, dane płatności oraz klucze zamówień, jeśli API jest włączone przez administratora.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku poufnych danych klientów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Atakujący mogą wykorzystać te informacje do dalszych działań przestępczych, takich jak phishing czy kradzież tożsamości. Niezaktualizowane systemy narażają organizacje na potencjalne szkody reputacyjne i prawne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki EventPrime i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie REST API lub ograniczenie do zaufanych użytkowników. Dodatkowo warto monitorować logi systemowe pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień dostępu.