Уразливість у плагіні Community Events для WordPress дозволяє неавторизоване схвалення подій

Уразливість у плагіні Community Events для WordPress дозволяє неавторизованим користувачам схвалювати події. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-14029CVSS 5.3Web

Уразливість у плагіні Community Events для WordPress дозволяє неавторизоване схвалення подій

Уразливість у плагіні Community Events для WordPress дозволяє неавторизованим користувачам схвалювати події. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
15.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Community Events для WordPress має уразливість через відсутність перевірки прав у функції ajax_admin_event_approval(), що дозволяє неавторизованим користувачам схвалювати довільні події через параметр 'eventlist'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого внесення змін у дані подій на сайті, що впливає на цілісність інформації та може підірвати довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати небажаний контент або маніпуляції з подіями без відповідного контролю.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Community Events і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та обмежити зовнішній доступ до адміністративних функцій. Важливо також регулярно моніторити безпеку сайту та впроваджувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки