CVE-2025-6970: podatność SQL Injection w wtyczce Events Manager dla WordPress
Wtyczka Events Manager do WordPress ma podatność SQL Injection do wersji 7.0.3. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 98.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- events manager
Co wiadomo
Wtyczka Events Manager – Calendar, Bookings, Tickets, and more! dla WordPress do wersji 7.0.3 zawiera podatność typu time-based SQL Injection w parametrze 'orderby'. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Events Manager do wersji 7.0.3. Atakujący mogą wykorzystać lukę do uzyskania dostępu do poufnych informacji, co może prowadzić do naruszenia danych i utraty zaufania użytkowników. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Events Manager u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów zapytań, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu. Priorytetem jest szybka aktualizacja do wersji pozbawionej tej podatności.