Luka wtyczki EventPrime dla WordPress umożliwia zakup rezerwacji bez płatności

Wtyczka EventPrime do WordPressa pozwala na zakup rezerwacji bez płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4252CVSS 5.3CMS

Luka wtyczki EventPrime dla WordPress umożliwia zakup rezerwacji bez płatności

Wtyczka EventPrime do WordPressa pozwala na zakup rezerwacji bez płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
42.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime do WordPressa w wersjach do 3.2.9 pozwala na określanie ceny rezerwacji po stronie klienta, co umożliwia atakującemu dokonanie zakupu bez uiszczenia opłaty. Luka ta ma średnią ocenę CVSS 5.3 i może prowadzić do nadużyć finansowych.

Wpływ biznesowy

Dla operatorów stron korzystających z wtyczki EventPrime istnieje ryzyko utraty przychodów wskutek nieautoryzowanych rezerwacji dokonanych bez płatności. Może to również wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na wykrywanie i obsługę nadużyć. Infrastruktura może być narażona na zwiększone obciążenie wynikające z fałszywych transakcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji rezerwacji, monitorować logi pod kątem podejrzanych transakcji oraz weryfikować poprawność płatności. Priorytetowo traktować działania minimalizujące ryzyko nadużyć finansowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS