Sceawere
Vulnerability Detail
CVE-2026-13173UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Eventin Speaker Creation Privilege Escalation
Vulnerability Metadata
- Severity
- Low
- Score / CVSS
- 2.7
- Creation Date
- 11h ago
- Vendor
- Unknown
- Product
- Eventin
- Attack Type
- CWE-862 Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
The Eventin WordPress plugin before 4.1.21 does not verify the current user's permission to edit other users before assigning roles and updating user metadata during speaker creation, allowing users with contributor-level access and above to modify other users' roles and metadata.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "2.7",
"pubDate": "2026-08-19T06:17:31.960Z",
"pubdate": "2026-08-19T06:17:31.960Z",
"executiveSummary": "A privilege escalation vulnerability exists in the Eventin WordPress plugin prior to version 4.1.21. The vulnerability stems from a failure to perform adequate authorization checks when handling user roles and metadata during speaker creation operations.\nAn authenticated attacker with low-level privileges, specifically contributor-level access and above, can exploit this security flaw to arbitrarily modify other users' roles and metadata within the WordPress environment.\nThe primary impact of this vulnerability includes unauthorized privilege escalation, potential unauthorized administrative access, and unauthorized manipulation of user account attributes.\nExploitation requires authenticated access to the WordPress application with a minimum role of contributor. No complex interactions or advanced exploitation prerequisites are detailed beyond standard access to the vulnerable functionality.\nOrganizations utilizing the affected Eventin plugin versions are at risk of compromised integrity and confidentiality of user management controls, necessitating immediate remediation actions to secure user metadata handling routines.",
"technicalDetails": "The root cause of the vulnerability resides in the insufficient access control validation implemented within the Eventin plugin prior to version 4.1.21. Specifically, the application fails to verify whether the currently authenticated user possesses the requisite administrative permissions to edit other users before processing role assignments and updating user metadata during speaker creation routines.\nThe vulnerable component is responsible for processing speaker creation requests and interacting with core WordPress user management functions. Because the component omits capability checks such as 'edit_users' or equivalent authorization validations, unauthorized or under-privileged users can supply modified parameters that target arbitrary user accounts.\nThe authentication requirement is established at the contributor level or above, meaning an attacker must possess a valid, authenticated low-level user session within the WordPress installation to interact with the vulnerable endpoint.\nThe step-by-step attack flow proceeds as follows: First, an attacker authenticates to the WordPress site with a contributor-level account. Second, the attacker initiates a request associated with speaker creation within the Eventin plugin, injecting malicious or manipulated parameters designed to alter user roles or metadata properties of targeted accounts. Third, the vulnerable backend code processes the input and executes role updates or metadata modifications without verifying if the requesting user is authorized to perform administrative modifications on other accounts. Finally, the targeted user records are updated, resulting in unauthorized privilege escalation or state manipulation.\nThe post-exploitation impact includes the potential elevation of a contributor-level account to a higher privilege tier, such as administrator, depending on the parameters successfully supplied during the exploitation sequence. This grants the attacker full control over the WordPress application and underlying system resources accessible via administrative capabilities."
}