CVE-2025-1770: podatność Local File Inclusion w wtyczce Eventin dla WordPress
Wtyczka Eventin dla WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i ograniczenie uprawnień.
- CVSS
- 8.8 HIGH
- EPSS
- 52.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventin
Co wiadomo
Wtyczka Eventin dla WordPress (do wersji 4.0.24 włącznie) jest podatna na Local File Inclusion poprzez parametr 'style'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne w środowiskach, gdzie użytkownicy mają uprawnienia do dodawania treści i plików.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Eventin do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania podatności.