CVE-2025-3419: podatność na nieautoryzowany odczyt plików w wtyczce Eventin dla WordPress
Wtyczka Eventin dla WordPress do wersji 4.0.26 umożliwia nieautoryzowany odczyt plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 45.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventin
Co wiadomo
Wtyczka Event Manager, Events Calendar, Tickets, Registrations – Eventin dla WordPress do wersji 4.0.26 włącznie zawiera podatność umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję proxy_image(). Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 7.5) pozwala na ujawnienie poufnych informacji przechowywanych na serwerze, co może prowadzić do naruszenia bezpieczeństwa danych i dalszych ataków na infrastrukturę IT. Operatorzy serwerów i właściciele infrastruktury powinni traktować tę lukę priorytetowo ze względu na potencjalne skutki biznesowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy i wdrożenie najnowszej wersji zabezpieczającej. W międzyczasie warto ograniczyć dostęp do funkcji proxy_image() oraz monitorować logi serwera pod kątem podejrzanych żądań. Przegląd ekspozycji serwera i priorytetyzacja działań naprawczych są kluczowe dla minimalizacji ryzyka.