Уразливість обходу авторизації в плагіні EventON Action User для WordPress

Виявлено уразливість обходу авторизації в плагіні EventON Action User для WordPress, що дозволяє підвищення прав неадміністративних користувачів.
CVE-2026-10033CVSS 7.3Web

Уразливість обходу авторизації в плагіні EventON Action User для WordPress

Виявлено уразливість обходу авторизації в плагіні EventON Action User для WordPress, що дозволяє підвищення прав неадміністративних користувачів.

CVSS
7.3 HIGH
EPSS
10.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EventON Action User для WordPress має уразливість обходу авторизації у версіях до 2.5.14 включно. Зловмисники без автентифікації можуть підвищити свої права, надаючи собі можливості керування EventON та завантаження файлів для неадміністративних ролей або користувачів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати розширені права на сайті WordPress, що може призвести до несанкціонованого доступу, зміни даних подій та порушення цілісності інформації. Власники інфраструктури ризикують втратити контроль над ролями користувачів і конфіденційністю даних, що негативно впливає на безпеку та репутацію ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна EventON Action User та встановити їх, якщо доступні. У разі відсутності патчів слід обмежити доступ до плагіна, провести аудит ролей і прав користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки