CVE-2023-6447: Luka w wtyczce EventPrime dla WordPress

Wtyczka EventPrime przed 3.3.6 umożliwia nieautoryzowany dostęp do prywatnych wydarzeń przez odgadywanie ID. Zalecana aktualizacja.
CVE-2023-6447CVSS 5.3CMS

CVE-2023-6447: Luka w wtyczce EventPrime dla WordPress

Wtyczka EventPrime przed 3.3.6 umożliwia nieautoryzowany dostęp do prywatnych wydarzeń przez odgadywanie ID. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
43.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime dla WordPress w wersjach przed 3.3.6 nie wymaga uwierzytelniania ani autoryzacji, co pozwala nieautoryzowanym użytkownikom na dostęp do prywatnych i chronionych hasłem wydarzeń poprzez odgadywanie ich identyfikatorów numerycznych lub nazw.

Wpływ biznesowy

Brak odpowiedniej kontroli dostępu w wtyczce EventPrime może prowadzić do nieautoryzowanego ujawnienia informacji o prywatnych wydarzeniach, co może naruszyć poufność danych i wpłynąć na reputację organizacji korzystających z tej wtyczki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i nieautoryzowanego dostępu do chronionych treści.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EventPrime do wersji 3.3.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu zarządzania wydarzeniami, monitorować logi pod kątem nietypowych prób dostępu oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu. Regularne przeglądy i szybkie wdrażanie poprawek od producenta są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS