Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну налаштувань та XSS-атаки

Виявлено критичну уразливість у плагіні Eventin для WordPress, що дозволяє неавторизовану зміну налаштувань та XSS-атаки. Рекомендовано оновити плагін.
CVE-2025-14657CVSS 7.2Web

Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну налаштувань та XSS-атаки

Виявлено критичну уразливість у плагіні Eventin для WordPress, що дозволяє неавторизовану зміну налаштувань та XSS-атаки. Рекомендовано оновити плагін.

CVSS
7.2 HIGH
EPSS
22.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Eventin для WordPress (версії до 4.0.51 включно) має уразливість через відсутність перевірки прав у функції 'post_settings', що дозволяє неавторизованим користувачам змінювати налаштування плагіна. Також недостатня санітизація параметра 'etn_primary_color' відкриває можливість для ін’єкції шкідливих скриптів (XSS).

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що впливає на стабільність та безпеку вебсайту. Ін’єкція шкідливих скриптів може викликати компрометацію даних користувачів, крадіжку сесій або поширення шкідливого коду, що негативно впливає на довіру клієнтів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Eventin та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки