Уразливість у плагіні Ovatheme Events Manager для WordPress дозволяє неавторизований доступ

Уразливість у плагіні Ovatheme Events Manager дозволяє неавторизованим користувачам видаляти та завантажувати квитки. Рекомендується оновлення та обмеження доступу.
CVE-2025-7663CVSS 6.5Web

Уразливість у плагіні Ovatheme Events Manager для WordPress дозволяє неавторизований доступ

Уразливість у плагіні Ovatheme Events Manager дозволяє неавторизованим користувачам видаляти та завантажувати квитки. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
9.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ovatheme Events Manager для WordPress має уразливість через відсутність перевірки прав доступу у кількох функціях файлу /class-ovaem-ajax.php у версіях до 1.8.6 включно. Це дозволяє неавторизованим користувачам видаляти файли квитків, завантажувати їх та виконувати інші небажані дії.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення або завантаження квитків, що впливає на цілісність та доступність даних подій. Це створює ризики для організаторів заходів, які використовують цей плагін, особливо якщо їхні сайти не захищені додатковими механізмами контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ovatheme Events Manager та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних функцій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки