CVE-2025-8091: Wycieki informacji w wtyczce EventON Lite dla WordPress
Luka w EventON Lite dla WordPress pozwala na dostęp do prywatnych postów. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji wtyczki.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EventON Lite dla WordPress w wersjach do 2.4.6 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców poprzez shortcode'y add_single_eventon i add_eventon. Luka wynika z niewystarczających ograniczeń dotyczących dozwolonych postów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko niezamierzonego ujawnienia poufnych informacji zawartych w chronionych lub prywatnych wpisach na stronach WordPress korzystających z tej wtyczki. Może to prowadzić do naruszenia prywatności danych i potencjalnych szkód wizerunkowych lub prawnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventON Lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań oraz zweryfikować konfigurację shortcode'ów, aby minimalizować ryzyko nieautoryzowanego dostępu.