Ad

CVE-2026-13176

LOW CVSS 3.1: 2,7 EPSS 0.24%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 2,7 (LOW)
Уязвимые версии до 4.1.21
Тип уязвимости CWE-918 Server-Side Request Forgery (SSRF), CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Eventin WordPress до версии 4.1.21 не проверяет предоставленный пользователем URL-адрес веб-перехватчика, хранящийся в событиях, и не проверяет владельца события, что позволяет пользователям с доступом на уровне участника и выше запускать слепые запросы на стороне сервера к произвольным хостам.

Показать оригинальное описание (EN)

The Eventin WordPress plugin before 4.1.21 does not validate a user-supplied webhook URL stored on events nor verify event ownership, allowing users with contributor-level access and above to trigger blind server-side requests to arbitrary hosts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:eventin