Luka eskalacji uprawnień w wtyczce Event List dla WordPress (CVE-2025-6366)

Wtyczka Event List do WordPress ma lukę eskalacji uprawnień do poziomu administratora. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2025-6366CVSS 8.8CMS

Luka eskalacji uprawnień w wtyczce Event List dla WordPress (CVE-2025-6366)

Wtyczka Event List do WordPress ma lukę eskalacji uprawnień do poziomu administratora. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
8.8 HIGH
EPSS
22.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Event List dla WordPress w wersjach do 2.0.4 włącznie zawiera lukę umożliwiającą eskalację uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmienić swoje uprawnienia na administratora poprzez niewłaściwą walidację podczas aktualizacji profilu.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Event List. Nieautoryzowane podniesienie uprawnień może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania, co negatywnie wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Event List u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie ogranicz dostęp do kont o poziomie Subskrybenta i wyższym, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień użytkowników. Priorytetowo traktuj tę lukę w procesie zarządzania podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS