Уразливість у плагіні EventPrime для WordPress дозволяє неавторизоване додавання нотаток до бронювань

Уразливість у плагіні EventPrime для WordPress дозволяє користувачам з рівнем Subscriber додавати нотатки до бронювань без перевірки прав.
CVE-2025-12498CVSS 4.3Web

Уразливість у плагіні EventPrime для WordPress дозволяє неавторизоване додавання нотаток до бронювань

Уразливість у плагіні EventPrime для WordPress дозволяє користувачам з рівнем Subscriber додавати нотатки до бронювань без перевірки прав.

CVSS
4.3 MEDIUM
EPSS
11.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EventPrime для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище додавати нотатки до будь-якого бронювання без відповідної перевірки прав. Проблема присутня у версіях до 4.2.0.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого внесення змін у записи бронювань, що впливає на точність та надійність інформації в системі бронювань. Для ІТ-операторів це означає потенційні ризики порушення цілісності даних та необхідність додаткового контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові засоби контролю доступу. Також варто переглянути журнали подій на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки