CVE-2026-4109: Nieautoryzowany dostęp do danych w wtyczce Eventin dla WordPress
Luka CVE-2026-4109 w wtyczce Eventin WordPress umożliwia dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eventin – Events Calendar, Event Booking, Ticket & Registration (AI Powered) dla WordPress do wersji 4.1.8 posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą odczytać dane zamówień, w tym dane osobowe klientów, poprzez iterację identyfikatorów zamówień.
Wpływ biznesowy
Luka pozwala na wyciek danych osobowych klientów, takich jak imię, e-mail i telefon, co może prowadzić do naruszenia prywatności i potencjalnych konsekwencji prawnych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych użytkowników oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo należy zabezpieczyć dane osobowe klientów i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.