Luka wtyczki Ovatheme Events Manager dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka Ovatheme Events Manager do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do plików biletów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7663CVSS 6.5Web

Luka wtyczki Ovatheme Events Manager dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka Ovatheme Events Manager do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do plików biletów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
9.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ovatheme Events Manager dla WordPress do wersji 1.8.6 ma lukę polegającą na braku weryfikacji uprawnień w pliku /class-ovaem-ajax.php. Pozwala to nieautoryzowanym atakującym na usuwanie i pobieranie plików biletów oraz inne działania.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do plików biletów, ich usunięcia lub pobrania, co zagraża integralności i dostępności danych związanych z wydarzeniami. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie wykorzystywana do zarządzania biletami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ovatheme Events Manager i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS