Уразливість SSRF у плагіні Eventin для WordPress (CVE-2025-7813)

Виявлено SSRF у плагіні Eventin для WordPress до версії 4.0.37. Рекомендується оновлення та моніторинг для захисту внутрішніх сервісів.
CVE-2025-7813CVSS 7.2Web

Уразливість SSRF у плагіні Eventin для WordPress (CVE-2025-7813)

Виявлено SSRF у плагіні Eventin для WordPress до версії 4.0.37. Рекомендується оновлення та моніторинг для захисту внутрішніх сервісів.

CVSS
7.2 HIGH
EPSS
21.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Eventin для WordPress, що включає Events Calendar, Event Booking, Registrations та Event Tickets, має уразливість Server-Side Request Forgery (SSRF) у функції proxy_image у версіях до 4.0.37 включно. Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для доступу або модифікації інформації внутрішніх сервісів, що ставить під загрозу конфіденційність та цілісність даних. Це створює ризики для безпеки інфраструктури, особливо якщо внутрішні сервіси не мають належного захисту від таких запитів. Високий рівень CVSS (7.2) вказує на серйозність проблеми, що потребує оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції proxy_image, впровадити фільтрацію вхідних запитів і ретельно моніторити логи на предмет підозрілої активності. Також варто провести аудит внутрішніх сервісів на предмет можливих наслідків експлуатації SSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки