Уразливість у плагіні EventPrime для WordPress дозволяє несанкціоноване редагування постів

Плагін EventPrime для WordPress має уразливість, що дозволяє змінювати пости без авторизації. Рекомендується оновлення та контроль доступу.
CVE-2026-1655CVSS 4.3Web

Уразливість у плагіні EventPrime для WordPress дозволяє несанкціоноване редагування постів

Плагін EventPrime для WordPress має уразливість, що дозволяє змінювати пости без авторизації. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
20.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EventPrime для WordPress версій до 4.2.8.4 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем Customer+ змінювати пости, створені адміністраторами, шляхом маніпуляції параметром event_id без належної перевірки прав.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін контенту на сайті, що підвищує ризик компрометації даних та зниження довіри користувачів. Власники інфраструктури повинні враховувати можливість зловживання правами доступу, що може вплинути на цілісність інформації та безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventPrime до останньої версії, де виправлено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, перевірити журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто регулярно перевіряти оновлення від розробника та планувати пріоритетне впровадження патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки