PT-2025-21653 · WordPress · Wordpress Eventin
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Eventin n/a até 4.0.26
Descrição
Uma falha crítica de escalonamento de privilégios foi descoberta no plugin WordPress Eventin, permitindo que atacantes não autenticados obtenham acesso total de administrador sem a necessidade de login. Este problema afeta mais de 10.000 sites WordPress. A vulnerabilidade está relacionada a uma atribuição incorreta de privilégios, o que permite aos atacantes criar contas de administrador. A falha expõe sites do Eventin ao escalonamento de privilégios não autenticado via uma API REST defeituosa, levando à tomada de controle total do site.
Recomendações
Para as versões do Eventin n/a até 4.0.26, atualize para uma versão que contenha uma correção para este problema o mais rápido possível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wordpress Eventin