CVE-2025-14657: Luka wtyczki Eventin dla WordPress umożliwiająca nieautoryzowaną modyfikację i XSS

Wtyczka Eventin dla WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną zmianę ustawień i ataki XSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14657CVSS 7.2Web

CVE-2025-14657: Luka wtyczki Eventin dla WordPress umożliwiająca nieautoryzowaną modyfikację i XSS

Wtyczka Eventin dla WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną zmianę ustawień i ataki XSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
22.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Eventin dla WordPress (do wersji 4.0.51 włącznie) posiada lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień wtyczki oraz wstrzyknięcie złośliwych skryptów poprzez niewystarczającą walidację i zabezpieczenia danych wejściowych.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanej zmiany konfiguracji wtyczki oraz wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża integralności i bezpieczeństwu serwisu internetowego. Może to skutkować utratą danych, naruszeniem prywatności użytkowników oraz obniżeniem zaufania do platformy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS