Вразливість у плагіні Eventin для WordPress дозволяє читати довільні файли

Вразливість у плагіні Eventin для WordPress дозволяє неавторизованим користувачам читати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-3419CVSS 7.5Web

Вразливість у плагіні Eventin для WordPress дозволяє читати довільні файли

Вразливість у плагіні Eventin для WordPress дозволяє неавторизованим користувачам читати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
45.56%
Активно використовується
немає в KEV
Продукт
eventin

Що відомо

Плагін Eventin для WordPress (версії до 4.0.26 включно) має вразливість, що дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері через функцію proxy_image(). Це може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Вразливість може поставити під загрозу конфіденційність даних, оскільки зловмисники можуть отримати доступ до чутливих файлів на сервері без автентифікації. Це створює ризик компрометації системи та порушення безпеки інформації, що може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Eventin від розробника themewinter та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції proxy_image(), зменшити експозицію сервера в мережі, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки