Wtyczka Eventer dla WordPress w wersjach do 4.4.2 włącznie przechowuje klucz resetowania hasła w postaci zwykłego tekstu w bazie danych, co umożliwia nieuwierzytelnionemu atakującemu przejęcie dowolnego konta użytkownika, w tym administratora. W połączeniu z podatnością SQL Injection (CVE-2026-9700) atak może być przeprowadzony w pełni zdalnie i bez żadnych uprawnień.
▸ Pokaż oryginał (EN)
The Eventer plugin for WordPress is vulnerable to an insecure password reset mechanism in all versions up to, and including, 4.4.2. The plugin stores a plaintext copy of the password reset key in the `eventer_verification_code` user meta field when a user requests a password reset. The plaintext key stored in `wp_usermeta` can be used with the plugin's custom reset action to set a new password for any user. Combined with another vulnerability such as SQL Injection (CVE-2026-9700), this makes it possible for unauthenticated attackers to extract the plaintext reset key and take over any user account, including administrators. Note: The password reset function only works up to PHP version 7.4.
Gdy użytkownik żąda resetowania hasła, wtyczka zapisuje klucz resetujący w postaci plaintext w polu metadanych użytkownika `eventer_verification_code` tabeli `wp_usermeta`. Atakujący może odczytać ten klucz, wykorzystując podatność SQL Injection (CVE-2026-9700), a następnie użyć go w niestandardowej akcji resetowania hasła dostarczanej przez wtyczkę, aby ustawić nowe hasło dla wybranego konta. Mechanizm nie wymaga żadnego uwierzytelnienia ani interakcji ofiary poza wcześniejszym zainicjowaniem resetowania hasła.
Atakujący może przejąć dowolne konto użytkownika WordPress, w tym konto administratora, uzyskując pełną kontrolę nad witryną, jej danymi i infrastrukturą.
Należy zaktualizować wtyczkę Eventer do wersji wyższej niż 4.4.2, stosując patche dostępne u producenta zgodnie z referencjami. Zaleca się również przegląd logów pod kątem nieautoryzowanych zmian haseł oraz tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.
Wtyczka Eventer dla WordPress we wszystkich wersjach do 4.4.2 włącznie, działająca na serwerach z PHP do wersji 7.4 (funkcja resetowania hasła działa wyłącznie z PHP ≤ 7.4).
Podatność wymaga współdziałania z CVE-2026-9700 (SQL Injection w tej samej wtyczce) w celu odczytania klucza resetującego z bazy danych. Funkcja resetowania hasła działa tylko na serwerach z PHP w wersji do 7.4.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H