CVE-2026-15667
Eventin <= 4.1.22 - Inclusão Local de Arquivo Autenticada (Contributor+) via Parâmetro 'event_layout'
- Publicado
- 9 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 11 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 45,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) para WordPress é vulnerável a Inclusão Local de Arquivos em todas as versões até, e incluindo, a 4.1.22 através do parâmetro 'event_layout'. Isso torna possível para atacantes autenticados, com acesso de nível contribuidor e superior, incluir e executar arquivos .php arbitrários no servidor, permitindo a execução de qualquer código PHP nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados sensíveis ou alcançar execução de código em casos onde tipos de arquivo .php podem ser enviados e incluídos. A capacidade etn_manage_event é atribuída a Contribuidores por padrão, significando que qualquer usuário de nível Contribuidor pode definir o valor malicioso de event_layout via API REST sem qualquer configuração adicional.
Fontes
1Prova de conceito em Python para CVE-2026-15667, uma inclusão local de arquivo autenticada no plugin WordPress Eventin através do campo REST event_layout.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.