CVE-2024-7149: Уразливість Local File Inclusion у плагіні Eventin для WordPress
Виявлено уразливість Local File Inclusion у плагіні Eventin для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 60%
- Активно використовується
- немає в KEV
- Продукт
- eventin
Що відомо
Плагін Eventin для WordPress версій до 4.0.8 включно має уразливість Local File Inclusion через параметри стилів. Аутентифіковані користувачі з рівнем Contributor і вище можуть виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість дозволяє зловмисникам обходити контролі доступу, виконувати довільний код і отримувати конфіденційні дані, що створює серйозну загрозу для безпеки вебсайту та серверної інфраструктури. Власникам сайтів слід розглядати цю проблему як критичну і пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника themewinter і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження небезпечних файлів.