Уразливість Local File Inclusion у плагіні Eventin для WordPress

Високорівнева уразливість Local File Inclusion у плагіні Eventin для WordPress дозволяє виконувати довільний код на сервері. Рекомендовано оновлення та аудит безпеки.
CVE-2025-1770CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Eventin для WordPress

Високорівнева уразливість Local File Inclusion у плагіні Eventin для WordPress дозволяє виконувати довільний код на сервері. Рекомендовано оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
52.8%
Активно використовується
немає в KEV
Продукт
eventin

Що відомо

Плагін Eventin для WordPress має уразливість Local File Inclusion через параметр 'style' у версіях до 4.0.24 включно. Зловмисники з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері, що дозволяє обходити контроль доступу та отримувати конфіденційні дані.

Бізнес-вплив

Ця уразливість становить високий ризик для вебсайтів на базі WordPress із встановленим плагіном Eventin, оскільки дозволяє автентифікованим користувачам виконувати довільний код на сервері. Це може призвести до компрометації серверу, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні враховувати можливі наслідки для безпеки та цілісності своїх систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника themewinter та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки