Уразливість SQL-ін'єкції в плагіні Eventer для WordPress

Виявлено SQL-ін'єкцію в плагіні Eventer для WordPress, що дозволяє зловмисникам отримувати конфіденційні дані. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-0959CVSS 8.8CMS

Уразливість SQL-ін'єкції в плагіні Eventer для WordPress

Виявлено SQL-ін'єкцію в плагіні Eventer для WordPress, що дозволяє зловмисникам отримувати конфіденційні дані. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
33.55%
Активно використовується
немає в KEV
Продукт
eventer

Що відомо

Плагін Eventer для WordPress має уразливість SQL-ін'єкції через параметр reg_id у версіях до 3.9.9.2 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Eventer. Зловмисники з обліковим записом рівня Subscriber і вище можуть отримати доступ до інформації, яка зазвичай недоступна, що ставить під загрозу конфіденційність і цілісність даних. Це може негативно вплинути на довіру користувачів і безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Eventer від розробника imithemes і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту бази даних і регулярно моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки