Уразливість PHP-ін’єкції в плагіні Events Manager для WordPress

Уразливість у плагіні Events Manager дозволяє неавторизованому доступу до бази даних через PHP-ін’єкцію. Оновіть плагін для захисту сайту.
CVE-2026-12987CVSS 7.5Web

Уразливість PHP-ін’єкції в плагіні Events Manager для WordPress

Уразливість у плагіні Events Manager дозволяє неавторизованому доступу до бази даних через PHP-ін’єкцію. Оновіть плагін для захисту сайту.

CVSS
7.5 HIGH
EPSS
18.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Events Manager для WordPress версій до 7.3.7 має уразливість, пов’язану з небезпечним обробленням даних реєстрації бронювання в режимі без облікового запису користувача. Зловмисник може виконати PHP-ін’єкцію об’єктів, що призводить до несанкціонованого читання даних бази, включно з хешами паролів та секретними ключами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованому нападнику отримати доступ до конфіденційної інформації бази даних сайту, що може призвести до компрометації облікових записів користувачів і подальших атак на інфраструктуру. Власники сайтів, що використовують цей плагін у вразливих версіях, ризикують витоком критичних даних і порушенням безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Events Manager і оновити його до останньої безпечної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити використання режиму бронювання без облікового запису, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто контролювати доступ до бази даних і застосовувати загальні заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки