Vulnerabilidad en EventPrime de metagauss (CVE-2025-14507)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
13/01/2026
Última modificación:
15/04/2026
Descripción
El plugin EventPrime - Events Calendar, Bookings and Tickets para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta, e incluyendo, la 4.2.7.0 a través de la API REST. Esto hace posible que atacantes no autenticados extraigan datos sensibles de reserva, incluyendo nombres de usuario, direcciones de correo electrónico, detalles de los tickets, información de pago y claves de pedido cuando la API está habilitada por un administrador. La vulnerabilidad fue parcheada parcialmente en la versión 4.2.7.0.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/eventprime-event-calendar-management/trunk/includes/class-eventprime-rest-api.php#L447
- https://plugins.trac.wordpress.org/browser/eventprime-event-calendar-management/trunk/includes/class-eventprime-rest-api.php#L651
- https://plugins.trac.wordpress.org/changeset/3422587/
- https://plugins.trac.wordpress.org/changeset/3432454/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4b170ed1-72ee-40b6-9882-e978d630f6bb?source=cve



