Resumen
Eventin <= 4.0.26 tiene una escalada de privilegios critica. Que revisar y como priorizar sitios WordPress de eventos.
CVE-2025-47539 afecta a Eventin, un plugin de calendario, reservas y venta de tickets para WordPress. La vulnerabilidad permite escalada de privilegios sin autenticacion en versiones hasta 4.0.26 incluida.
La noticia vuelve a ser prioritaria porque Wordfence Intelligence muestra actividad de ataque reciente contra esta vulnerabilidad. Aunque el CVE se publico en 2025, el riesgo operativo hoy no es teorico: los sitios que sigan con una version antigua de Eventin deben revisarse como alerta, no como mantenimiento rutinario.
Que paso
El registro CVE describe un problema de asignacion incorrecta de privilegios en Eventin, asociado al paquete wp-event-solution. El fallo afecta a Eventin hasta 4.0.26 y queda corregido a partir de 4.0.27.
La severidad publicada es CVSS 9.8 Critical, con vector de red, baja complejidad, sin privilegios previos y sin interaccion del usuario. Wordfence Intelligence clasifica el impacto como privilege escalation y muestra ataques bloqueados durante las ultimas 24 horas en su ficha de inteligencia.
A quien afecta
A sitios WordPress que usan Eventin 4.0.26 o anterior. En WordPress.org, Eventin aparece como un plugin activo en el ecosistema de eventos, reservas, calendarios y venta de tickets, con version actual 4.1.15 y 10.000+ instalaciones activas al comprobarlo.
El riesgo es especialmente relevante para webs de eventos, formacion, comunidades, academias, congresos, reservas y proyectos WooCommerce donde Eventin gestiona asistentes, pagos, ordenes o informacion operacional.
Por que importa
Una escalada de privilegios sin autenticacion cambia la prioridad: no hablamos de un bug estetico ni de una mejora menor. Si una instalacion sigue expuesta, un atacante podria intentar elevar permisos sin tener cuenta previa y convertir una web de eventos en un punto de entrada para abuso posterior.
Para agencias y owners multi-sitio, el problema real es descubrir rapido donde esta instalado Eventin, que version corre cada sitio y que instalaciones antiguas siguen publicas. En carteras grandes, un plugin de eventos puede estar activo en proyectos puntuales, microsites de campanas o webs antiguas que nadie revisa cada semana.
Que hacer ahora
- Comprobar si algun sitio usa Eventin /
wp-event-solution. - Actualizar a una version posterior a 4.0.26; la version actual observada en WordPress.org es 4.1.15.
- Priorizar sitios de eventos con pagos, reservas, formularios de asistentes, WooCommerce o cuentas de usuarios.
- Revisar usuarios administradores, roles recientes, cambios de permisos y actividad anomala desde finales de abril de 2025.
- Comprobar logs de WordPress, servidor y WAF alrededor de endpoints de Eventin y acciones no esperadas de importacion/exportacion.
Como priorizarlo en una cartera multi-sitio
Primero, hacer inventario de todos los sitios con Eventin. Segundo, separar los sitios ya actualizados de los que siguen en 4.0.26 o anterior. Tercero, subir prioridad a los sitios con pagos, registros abiertos, eventos activos o paneles de cliente. Cuarto, dejar evidencia de version, hora de actualizacion, usuarios revisados y cualquier accion tomada.
Si un sitio ya no necesita Eventin, la opcion mas limpia puede ser desactivar y eliminar el plugin despues de confirmar que no rompe paginas, shortcodes o procesos de reserva. Un plugin antiguo y expuesto en una web casi olvidada sigue formando parte de la superficie de ataque.
Fuentes
- Wordfence Intelligence – CVE-2025-47539 en Eventin
- CVE.org – CVE-2025-47539
- WordPress.org SVN – changelog de Eventin
- WordPress.org – Eventin
Donde encaja Vulnity
Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de Eventin. Lo que si aporta es visibilidad operativa para carteras WordPress: centralizar sitios, acelerar la respuesta, revisar hardening, detectar actividad sospechosa, bloquear IPs maliciosas cuando aplique y documentar que instalaciones fueron revisadas, actualizadas o aisladas.
Sobre Vulnity
Cuando una vulnerabilidad WordPress importa, importan el inventario y la velocidad de respuesta. Vulnity ayuda a agencias a coordinar revisiones, hardening y respuesta multi-sitio.