CRITICAL🇬🇧 English

CVE-2026-9701

Eventer WordPress Plugin – niebezpieczny mechanizm resetowania hasła (Auth Bypass)

CVSS 9.8v3.1pub. 2026-07-08

Wtyczka Eventer dla WordPress w wersjach do 4.4.2 włącznie przechowuje klucz resetowania hasła w postaci zwykłego tekstu w bazie danych, co umożliwia nieuwierzytelnionemu atakującemu przejęcie dowolnego konta użytkownika, w tym administratora. W połączeniu z podatnością SQL Injection (CVE-2026-9700) atak może być przeprowadzony w pełni zdalnie i bez żadnych uprawnień.

Pokaż oryginał (EN)

The Eventer plugin for WordPress is vulnerable to an insecure password reset mechanism in all versions up to, and including, 4.4.2. The plugin stores a plaintext copy of the password reset key in the `eventer_verification_code` user meta field when a user requests a password reset. The plaintext key stored in `wp_usermeta` can be used with the plugin's custom reset action to set a new password for any user. Combined with another vulnerability such as SQL Injection (CVE-2026-9700), this makes it possible for unauthenticated attackers to extract the plaintext reset key and take over any user account, including administrators. Note: The password reset function only works up to PHP version 7.4.

🤖 Analiza AI
Jak działa

Gdy użytkownik żąda resetowania hasła, wtyczka zapisuje klucz resetujący w postaci plaintext w polu metadanych użytkownika `eventer_verification_code` tabeli `wp_usermeta`. Atakujący może odczytać ten klucz, wykorzystując podatność SQL Injection (CVE-2026-9700), a następnie użyć go w niestandardowej akcji resetowania hasła dostarczanej przez wtyczkę, aby ustawić nowe hasło dla wybranego konta. Mechanizm nie wymaga żadnego uwierzytelnienia ani interakcji ofiary poza wcześniejszym zainicjowaniem resetowania hasła.

Skutki

Atakujący może przejąć dowolne konto użytkownika WordPress, w tym konto administratora, uzyskując pełną kontrolę nad witryną, jej danymi i infrastrukturą.

Mitygacja

Należy zaktualizować wtyczkę Eventer do wersji wyższej niż 4.4.2, stosując patche dostępne u producenta zgodnie z referencjami. Zaleca się również przegląd logów pod kątem nieautoryzowanych zmian haseł oraz tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Kogo dotyczy

Wtyczka Eventer dla WordPress we wszystkich wersjach do 4.4.2 włącznie, działająca na serwerach z PHP do wersji 7.4 (funkcja resetowania hasła działa wyłącznie z PHP ≤ 7.4).

Uwagi

Podatność wymaga współdziałania z CVE-2026-9700 (SQL Injection w tej samej wtyczce) w celu odczytania klucza resetującego z bazy danych. Funkcja resetowania hasła działa tylko na serwerach z PHP w wersji do 7.4.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiAuth Bypass
CWE
Referencje