Luka SSRF w wtyczce Eventin dla WordPress (CVE-2025-7813)

Wtyczka Eventin WordPress podatna na SSRF (CVE-2025-7813). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa serwera.
CVE-2025-7813CVSS 7.2Web

Luka SSRF w wtyczce Eventin dla WordPress (CVE-2025-7813)

Wtyczka Eventin WordPress podatna na SSRF (CVE-2025-7813). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa serwera.

CVSS
7.2 HIGH
EPSS
21.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Eventin dla WordPress, obejmująca kalendarz wydarzeń i rejestracje, jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 4.0.37 włącznie. Atakujący bez uwierzytelnienia mogą wysyłać żądania do dowolnych lokalizacji z poziomu aplikacji, co może prowadzić do nieautoryzowanego dostępu i modyfikacji danych wewnętrznych usług.

Wpływ biznesowy

Podatność SSRF umożliwia atakującym wykorzystanie serwera aplikacji do wykonywania żądań do wewnętrznych systemów, co może skutkować ujawnieniem poufnych informacji lub ingerencją w działanie infrastruktury. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka Eventin jest używana do zarządzania wydarzeniami i rejestracjami.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Eventin u jej dostawcy oraz ich natychmiastowe wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji proxy_image, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwera na nieautoryzowane zapytania. Priorytetem jest szybka reakcja i weryfikacja konfiguracji zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS