Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Events Calendar, Event Booking, Registrations and Event Tickets – Eventin para Wordpress (CVE-2025-7813)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
23/08/2025
Última modificación:
25/08/2025

Descripción

El complemento Events Calendar, Event Booking, Registrations and Event Tickets – Eventin para Wordpress es vulnerable a la falsificación de solicitudes del lado del servidor en todas las versiones hasta la 4.0.37 incluida, a través de la función proxy_image. Esto permite a atacantes no autenticados realizar solicitudes web a ubicaciones arbitrarias desde la aplicación web y utilizarlas para consultar y modificar información de servicios internos.