PT-2025-10065 · WordPress · The Eventer
Lucio Sá
·
Publicado
2025-03-07
·
Atualizado
2025-03-08
·
CVE-2025-0959
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
The Eventer - WordPress Event & Booking Manager Plugin versões até, e incluindo, a 3.9.9.2
Descrição
O problema permite que invasores autenticados com acesso de nível de Assinante ou superior extraiam informações sensíveis do banco de dados devido ao escape insuficiente no parâmetro
reg id fornecido pelo usuário e à falta de preparação adequada na consulta SQL existente. Isso permite que invasores anexem consultas SQL adicionais às consultas já existentes.Recomendações
Para versões até, e incluindo, a 3.9.9.2, considere restringir o acesso ao parâmetro
reg id para minimizar o risco de exploração até que uma correção esteja disponível. Como solução temporária, evite usar o parâmetro reg id nas consultas afetadas até que o problema seja resolvido.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
The Eventer