CVE-2023-7252: Luka wtyczki Tickera dla WordPress umożliwiająca wyciek biletów innych użytkowników
Wtyczka Tickera dla WordPress przed 3.5.2.5 umożliwia wyciek biletów innych użytkowników. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tickera
Co wiadomo
Wtyczka Tickera dla WordPress w wersjach przed 3.5.2.5 pozwala użytkownikom na nieautoryzowany dostęp do biletów innych użytkowników, co może prowadzić do naruszenia prywatności danych. Luka ma średni poziom zagrożenia (CVSS 5.3).
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Tickera, luka ta może skutkować wyciekiem danych osobowych i biletów klientów, co może naruszać przepisy o ochronie danych oraz wpłynąć na reputację firmy. Niezabezpieczone środowiska mogą być narażone na nieautoryzowany dostęp do informacji użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Tickera do wersji 3.5.2.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu użytkownika, monitorować logi pod kątem nietypowych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybkie wdrożenie poprawek bezpieczeństwa.