Уразливість підвищення привілеїв у плагіні Event List для WordPress (CVE-2025-6366)

CVE-2025-6366: Вразливість у плагіні Event List дозволяє користувачам WordPress отримати права адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2025-6366CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Event List для WordPress (CVE-2025-6366)

CVE-2025-6366: Вразливість у плагіні Event List дозволяє користувачам WordPress отримати права адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
22.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Event List для WordPress у версіях до 2.0.4 включно має уразливість підвищення привілеїв через недостатню перевірку прав користувача при оновленні профілю. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber або вище отримати права адміністратора.

Бізнес-вплив

Уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу безпеку вебсайту на WordPress. Зловмисники можуть отримати повний контроль над сайтом, змінювати налаштування, контент та керувати іншими користувачами, що може спричинити втрату даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Event List від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з підвищеними правами, провести аудит користувацьких ролей і логів активності, а також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки