Luka wtyczki Events Manager WordPress umożliwia zdalne odczytanie danych bazy

Wtyczka Events Manager WordPress przed 7.3.7 pozwala na zdalny odczyt danych bazy przez lukę PHP object injection. Zalecana szybka aktualizacja.
CVE-2026-12987CVSS 7.5Web

Luka wtyczki Events Manager WordPress umożliwia zdalne odczytanie danych bazy

Wtyczka Events Manager WordPress przed 7.3.7 pozwala na zdalny odczyt danych bazy przez lukę PHP object injection. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
18.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Events Manager dla WordPressa w wersjach przed 7.3.7 nieprawidłowo obsługuje dane rejestracyjne w trybie rezerwacji bez konta użytkownika, co pozwala na wstrzyknięcie obiektów PHP i odczyt dowolnych danych z bazy. Atakujący bez uwierzytelnienia może uzyskać dostęp do poufnych informacji, takich jak hashe haseł czy klucze tajne.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Events Manager, umożliwiając nieautoryzowany dostęp do wrażliwych danych bazy. Może to prowadzić do naruszenia prywatności użytkowników oraz kompromitacji całej infrastruktury IT, co wymaga natychmiastowej reakcji ze strony administratorów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Events Manager i jej instalację do wersji 7.3.7 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji rezerwacji bez konta użytkownika, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień i danych w bazie. Priorytetyzuj działania zabezpieczające i informuj zespół bezpieczeństwa o potencjalnych incydentach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS