CVE-2024-7149: Уразливість Local File Inclusion у плагіні Eventin для WordPress

Виявлено уразливість Local File Inclusion у плагіні Eventin для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та перевірка безпеки.
CVE-2024-7149CVSS 8.8Web

CVE-2024-7149: Уразливість Local File Inclusion у плагіні Eventin для WordPress

Виявлено уразливість Local File Inclusion у плагіні Eventin для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
60%
Активно використовується
немає в KEV
Продукт
eventin

Що відомо

Плагін Eventin для WordPress версій до 4.0.8 включно має уразливість Local File Inclusion через параметри стилів. Аутентифіковані користувачі з рівнем Contributor і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість дозволяє зловмисникам обходити контролі доступу, виконувати довільний код і отримувати конфіденційні дані, що створює серйозну загрозу для безпеки вебсайту та серверної інфраструктури. Власникам сайтів слід розглядати цю проблему як критичну і пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника themewinter і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки