Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EventPrime de metagauss (CVE-2025-14507)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
13/01/2026
Última modificación:
15/04/2026

Descripción

El plugin EventPrime - Events Calendar, Bookings and Tickets para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta, e incluyendo, la 4.2.7.0 a través de la API REST. Esto hace posible que atacantes no autenticados extraigan datos sensibles de reserva, incluyendo nombres de usuario, direcciones de correo electrónico, detalles de los tickets, información de pago y claves de pedido cuando la API está habilitada por un administrador. La vulnerabilidad fue parcheada parcialmente en la versión 4.2.7.0.