CVE-2026-15667
Eventin <= 4.1.22 - Inclusión Local de Archivos Autenticada (Contributor+) mediante el parámetro 'event_layout'
- Publicado
- 9 sept 2026
- Actualizado
- 9 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 11 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 45,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) para WordPress es vulnerable a Inclusión Local de Archivos en todas las versiones hasta la 4.1.22, inclusive, a través del parámetro 'event_layout'. Esto hace posible que atacantes autenticados, con acceso de nivel colaborador y superior, incluyan y ejecuten archivos .php arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos archivos. Esto puede utilizarse para eludir controles de acceso, obtener datos sensibles o lograr la ejecución de código en casos donde los tipos de archivo .php puedan subirse e incluirse. La capacidad etn_manage_event se asigna a los Colaboradores por defecto, lo que significa que cualquier usuario de nivel Colaborador puede establecer el valor malicioso de event_layout a través de la REST API sin ninguna configuración adicional.
Fuentes
1Prueba de concepto en Python para CVE-2026-15667, una inclusión de archivos locales autenticada en el plugin Eventin de WordPress a través del campo REST event_layout.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.