Luka wtyczki EventON Action User dla WordPress umożliwia eskalację uprawnień

Wtyczka EventON Action User do WordPress ma poważną lukę pozwalającą na eskalację uprawnień i dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-10033CVSS 7.3Web

Luka wtyczki EventON Action User dla WordPress umożliwia eskalację uprawnień

Wtyczka EventON Action User do WordPress ma poważną lukę pozwalającą na eskalację uprawnień i dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
10.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EventON Action User dla WordPress do wersji 2.5.14 ma lukę pozwalającą na ominięcie autoryzacji. Atakujący bez uwierzytelnienia mogą nadawać sobie uprawnienia zarządzania EventON oraz przesyłania plików, eskalując swoje uprawnienia na stronie.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym użytkownikom nadanie sobie uprawnień, co może prowadzić do przejęcia kontroli nad funkcjami wtyczki EventON i potencjalnie całej witryny WordPress. Atakujący mogą również uzyskać dostęp do listy użytkowników, ich ról i uprawnień, co zwiększa ryzyko dalszych ataków i nadużyć.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventON Action User i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS