Уразливість підвищення привілеїв у плагіні Eventin для WordPress

Виявлено критичну уразливість у плагіні Eventin для WordPress, що дозволяє захоплення облікових записів через зміну email. Оновіть плагін для захисту сайту.
CVE-2025-4796CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Eventin для WordPress

Виявлено критичну уразливість у плагіні Eventin для WordPress, що дозволяє захоплення облікових записів через зміну email. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
43.47%
Активно використовується
немає в KEV
Продукт
eventin

Що відомо

Плагін Eventin для WordPress має уразливість підвищення привілеїв через захоплення облікового запису у версіях до 4.0.34 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть змінювати електронні адреси користувачів, включно з адміністраторами, і скинути їхні паролі для отримання доступу.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам з мінімальними правами змінювати критичні дані облікових записів, що може призвести до повного контролю над адміністративними акаунтами сайту. Це створює серйозні ризики для безпеки веб-ресурсів, включно з потенційним викраденням даних та порушенням цілісності системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника themewinter і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувацьких облікових записів і змінити паролі адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки