Luka w kontroli dostępu w wtyczce WordPress Event Manager do wersji 4.0.24

Wtyczka WordPress Event Manager do wersji 4.0.24 ma lukę w autoryzacji, umożliwiającą nieautoryzowany dostęp. Zalecana aktualizacja i monitorowanie.
CVE-2025-52731CVSS 7.5CMS

Luka w kontroli dostępu w wtyczce WordPress Event Manager do wersji 4.0.24

Wtyczka WordPress Event Manager do wersji 4.0.24 ma lukę w autoryzacji, umożliwiającą nieautoryzowany dostęp. Zalecana aktualizacja i monitorowanie.

CVSS
7.5 HIGH
EPSS
29.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Event Manager, Event Calendar and Booking Plugin eventin-pro do wersji 4.0.24 zawiera lukę polegającą na braku odpowiedniej autoryzacji, co pozwala na obejście zabezpieczeń kontroli dostępu. Problem wynika z nieprawidłowej konfiguracji poziomów bezpieczeństwa dostępu.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 7.5) może umożliwić nieautoryzowany dostęp do funkcji wtyczki, co zagraża integralności i poufności danych zarządzanych przez system. Operatorzy stron korzystających z tej wtyczki powinni być świadomi potencjalnych zagrożeń związanych z nieuprawnionym dostępem i możliwymi konsekwencjami dla ich infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji używanej wtyczki i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki, należy ograniczyć ekspozycję wtyczki, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne monitorowanie i stosowanie zasad najmniejszych uprawnień pomoże zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS