Luka wtyczki EventPrime dla WordPress umożliwia nieautoryzowaną modyfikację postów

Luka w wtyczce EventPrime dla WordPress umożliwia uwierzytelnionym użytkownikom modyfikację postów administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1655CVSS 4.3Web

Luka wtyczki EventPrime dla WordPress umożliwia nieautoryzowaną modyfikację postów

Luka w wtyczce EventPrime dla WordPress umożliwia uwierzytelnionym użytkownikom modyfikację postów administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
20.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EventPrime dla WordPress w wersjach do 4.2.8.4 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom (Customer+) na modyfikację postów administratorów poprzez manipulację parametrem event_id bez odpowiednich kontroli uprawnień. Luka wynika z braku weryfikacji własności lub uprawnień w funkcji save_frontend_event_submission.

Wpływ biznesowy

Atakujący z uprawnieniami Customer+ mogą zmieniać treści postów utworzonych przez administratorów, co może prowadzić do nieautoryzowanych zmian w zawartości strony, potencjalnego wprowadzenia fałszywych informacji lub innych działań wpływających na reputację i integralność serwisu. Wpływ na infrastrukturę jest umiarkowany, jednak wymaga uwagi ze względu na możliwość eskalacji uprawnień i manipulacji danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EventPrime i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji postów oraz monitorować logi pod kątem podejrzanych działań związanych z parametrem event_id. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS