CVE-2025-1770: podatność Local File Inclusion w wtyczce Eventin dla WordPress

Wtyczka Eventin dla WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i ograniczenie uprawnień.
CVE-2025-1770CVSS 8.8Web

CVE-2025-1770: podatność Local File Inclusion w wtyczce Eventin dla WordPress

Wtyczka Eventin dla WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i ograniczenie uprawnień.

CVSS
8.8 HIGH
EPSS
52.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventin

Co wiadomo

Wtyczka Eventin dla WordPress (do wersji 4.0.24 włącznie) jest podatna na Local File Inclusion poprzez parametr 'style'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne w środowiskach, gdzie użytkownicy mają uprawnienia do dodawania treści i plików.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Eventin do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS