CVE-2025-3419: podatność na nieautoryzowany odczyt plików w wtyczce Eventin dla WordPress

Wtyczka Eventin dla WordPress do wersji 4.0.26 umożliwia nieautoryzowany odczyt plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-3419CVSS 7.5Web

CVE-2025-3419: podatność na nieautoryzowany odczyt plików w wtyczce Eventin dla WordPress

Wtyczka Eventin dla WordPress do wersji 4.0.26 umożliwia nieautoryzowany odczyt plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
45.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventin

Co wiadomo

Wtyczka Event Manager, Events Calendar, Tickets, Registrations – Eventin dla WordPress do wersji 4.0.26 włącznie zawiera podatność umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję proxy_image(). Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 7.5) pozwala na ujawnienie poufnych informacji przechowywanych na serwerze, co może prowadzić do naruszenia bezpieczeństwa danych i dalszych ataków na infrastrukturę IT. Operatorzy serwerów i właściciele infrastruktury powinni traktować tę lukę priorytetowo ze względu na potencjalne skutki biznesowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy i wdrożenie najnowszej wersji zabezpieczającej. W międzyczasie warto ograniczyć dostęp do funkcji proxy_image() oraz monitorować logi serwera pod kątem podejrzanych żądań. Przegląd ekspozycji serwera i priorytetyzacja działań naprawczych są kluczowe dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS