平台
wordpress
组件
wp-event-solution
修复版本
4.0.25
CVE-2025-1770 描述了Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) WordPress插件中的本地文件包含(LFI)漏洞。该漏洞允许经过身份验证的攻击者(拥有贡献者级别或更高的权限)包含并执行服务器上的任意文件,从而可能导致敏感数据泄露或代码执行。受影响的版本包括从0.0.0到4.0.24。建议尽快升级到修复版本或实施缓解措施。
该LFI漏洞的潜在影响非常严重。攻击者可以利用此漏洞包含并执行任意PHP代码,从而完全控制受影响的WordPress站点。这可能导致数据泄露,恶意软件植入,甚至整个服务器的控制权被夺取。攻击者可以利用此漏洞读取敏感配置文件,修改数据库内容,或者上传并执行恶意脚本。由于攻击者只需要贡献者级别的权限,因此攻击面相对较广,潜在受害者数量众多。该漏洞的利用方式类似于其他LFI漏洞,攻击者可以通过精心构造的URL参数来控制包含的文件路径。
目前尚未公开披露该漏洞的详细利用方法,但由于LFI漏洞的普遍性,预计很快会有公开的PoC出现。该漏洞已添加到CISA KEV目录中,表明其具有中等概率被利用。建议密切关注安全社区的动态,并及时采取应对措施。NVD于2025年3月20日发布了该漏洞。
WordPress websites utilizing the Eventin plugin, particularly those with multiple contributors or users with elevated privileges, are at risk. Shared hosting environments where users have limited control over server configurations are also at increased risk, as are websites with legacy Eventin plugin versions that are no longer actively maintained.
• wordpress / composer / npm:
grep -r 'style=../../' /var/www/html/wp-content/plugins/eventin/• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/eventin/?style=../../../../etc/passwd' # Check for file disclosurePublic disclosure
漏洞利用状态
EPSS
0.55% (68% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即升级Eventin WordPress插件到修复版本。如果无法立即升级,可以考虑以下临时缓解措施:首先,限制上传文件的类型,只允许安全的文件类型,并禁用对上传文件的直接访问。其次,实施严格的访问控制策略,确保只有授权用户才能访问敏感文件和目录。第三,使用Web应用防火墙(WAF)来检测和阻止恶意请求。第四,定期审查WordPress插件的配置,确保没有不必要的权限或配置错误。升级后,请验证插件是否已成功更新,并检查服务器日志中是否有任何异常活动。
Actualice el plugin Eventin a la última versión disponible. La vulnerabilidad de inclusión de archivos locales se ha solucionado en versiones posteriores a la 4.0.24. Asegúrese de realizar una copia de seguridad completa de su sitio web antes de actualizar cualquier plugin.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-1770描述了Eventin WordPress插件(版本0.0.0–4.0.24)中的本地文件包含(LFI)漏洞,允许攻击者执行任意代码。
如果您正在使用Eventin WordPress插件的版本在0.0.0和4.0.24之间,则您可能受到影响。请立即检查并升级。
最有效的修复方法是升级Eventin WordPress插件到修复版本。
虽然目前尚未公开披露详细的利用方法,但由于漏洞的严重性,预计很快会有公开的PoC出现,并可能被积极利用。
请访问Eventin插件的官方网站或WordPress插件目录,查找有关CVE-2025-1770的公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。