Уразливість завантаження файлів у плагіні Ovatheme Events Manager для WordPress

Уразливість у плагіні Ovatheme Events Manager дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-6553CVSS 9.8CMS

Уразливість завантаження файлів у плагіні Ovatheme Events Manager для WordPress

Уразливість у плагіні Ovatheme Events Manager дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
49.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ovatheme Events Manager для WordPress містить критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції process_checkout() у версіях до 1.8.5 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном Ovatheme Events Manager, оскільки зловмисники можуть завантажувати шкідливі файли та виконувати довільний код. Це може призвести до компрометації серверу, втрати даних та порушення роботи бізнес-сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції process_checkout(), провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки