Уразливість витоку інформації в плагіні Events Manager для WordPress

Витік інформації у плагіні Events Manager для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних локацій подій.
CVE-2025-12408CVSS 5.3Web

Уразливість витоку інформації в плагіні Events Manager для WordPress

Витік інформації у плагіні Events Manager для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних локацій подій.

CVSS
5.3 MEDIUM
EPSS
24.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Events Manager для WordPress версій до 7.2.2.2 включно має уразливість витоку інформації через недостатні обмеження у дії 'get_location'. Це дозволяє неавторизованим зловмисникам отримувати доступ до даних захищених паролем, приватних або чернеткових локацій подій.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації про події, що потенційно шкодить репутації організації та порушує приватність користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям даних, що може вплинути на довіру клієнтів і відповідність політикам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Events Manager від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'get_location', переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфіденційних локацій подій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки