Уразливість CSRF у плагіні Events Manager для WordPress

Виявлено уразливість CSRF у плагіні Events Manager для WordPress, що дозволяє видаляти локації через підроблені запити. Рекомендується оновлення плагіна.
CVE-2025-12407CVSS 4.3Web

Уразливість CSRF у плагіні Events Manager для WordPress

Виявлено уразливість CSRF у плагіні Events Manager для WordPress, що дозволяє видаляти локації через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
1.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Events Manager – Calendar, Bookings, Tickets для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 7.2.2.2 включно. Через відсутність або неправильну перевірку nonce на дії 'location_delete' зловмисники можуть змусити адміністратора сайту видалити локації, обманом змусивши його виконати шкідливий запит.

Бізнес-вплив

Уразливість дозволяє неавторизованим зловмисникам видаляти локації на сайті, якщо вони переконають адміністратора виконати певну дію, наприклад, перейти за шкідливим посиланням. Це може призвести до втрати важливої інформації та порушення роботи вебресурсу, що негативно впливає на бізнес-процеси, які залежать від коректного функціонування плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Events Manager і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функції видалення локацій, впровадити додаткові перевірки автентичності запитів, а також переглянути журнали подій на предмет підозрілих дій. Рекомендується також підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки