Krytyczna luka deserializacji w wtyczce WordPress Events Calendar Registration & Tickets

Krytyczna luka deserializacji w wtyczce WordPress Events Calendar Registration & Tickets do wersji 2.6.0. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-47581CVSS 9.8Web

Krytyczna luka deserializacji w wtyczce WordPress Events Calendar Registration & Tickets

Krytyczna luka deserializacji w wtyczce WordPress Events Calendar Registration & Tickets do wersji 2.6.0. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
32.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Events Calendar Registration & Tickets (do wersji 2.6.0) zawiera krytyczną lukę umożliwiającą wstrzyknięcie obiektów poprzez deserializację niezaufanych danych. Luka ta może prowadzić do wykonania złośliwego kodu na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może skutkować przejęciem kontroli nad serwerem hostingowym WordPress, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Operatorzy powinni traktować tę podatność jako wysokie ryzyko, zwłaszcza w środowiskach produkcyjnych z publicznym dostępem do wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS