CVE-2025-6970: podatność SQL Injection w wtyczce Events Manager dla WordPress

Wtyczka Events Manager do WordPress ma podatność SQL Injection do wersji 7.0.3. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-6970CVSS 7.5Web

CVE-2025-6970: podatność SQL Injection w wtyczce Events Manager dla WordPress

Wtyczka Events Manager do WordPress ma podatność SQL Injection do wersji 7.0.3. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
98.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
events manager

Co wiadomo

Wtyczka Events Manager – Calendar, Bookings, Tickets, and more! dla WordPress do wersji 7.0.3 zawiera podatność typu time-based SQL Injection w parametrze 'orderby'. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Events Manager do wersji 7.0.3. Atakujący mogą wykorzystać lukę do uzyskania dostępu do poufnych informacji, co może prowadzić do naruszenia danych i utraty zaufania użytkowników. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Events Manager u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów zapytań, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu. Priorytetem jest szybka aktualizacja do wersji pozbawionej tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS