Luka SSRF w wtyczce Eventin dla WordPress (CVE-2025-7813)
Wtyczka Eventin WordPress podatna na SSRF (CVE-2025-7813). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa serwera.
- CVSS
- 7.2 HIGH
- EPSS
- 21.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eventin dla WordPress, obejmująca kalendarz wydarzeń i rejestracje, jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 4.0.37 włącznie. Atakujący bez uwierzytelnienia mogą wysyłać żądania do dowolnych lokalizacji z poziomu aplikacji, co może prowadzić do nieautoryzowanego dostępu i modyfikacji danych wewnętrznych usług.
Wpływ biznesowy
Podatność SSRF umożliwia atakującym wykorzystanie serwera aplikacji do wykonywania żądań do wewnętrznych systemów, co może skutkować ujawnieniem poufnych informacji lub ingerencją w działanie infrastruktury. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka Eventin jest używana do zarządzania wydarzeniami i rejestracjami.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Eventin u jej dostawcy oraz ich natychmiastowe wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji proxy_image, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwera na nieautoryzowane zapytania. Priorytetem jest szybka reakcja i weryfikacja konfiguracji zabezpieczeń.