CVE-2024-0236: Luka w wtyczce EventON dla WordPress umożliwiająca dostęp do ustawień wydarzeń

Luka w wtyczce EventON WordPress pozwala nieautoryzowanym użytkownikom na dostęp do ustawień wydarzeń i haseł do spotkań. Zalecana aktualizacja.
CVE-2024-0236CVSS 5.3CMS

CVE-2024-0236: Luka w wtyczce EventON dla WordPress umożliwiająca dostęp do ustawień wydarzeń

Luka w wtyczce EventON WordPress pozwala nieautoryzowanym użytkownikom na dostęp do ustawień wydarzeń i haseł do spotkań. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
36.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventon

Co wiadomo

Wtyczka EventON dla WordPress w wersjach przed 4.5.5 oraz 2.2.7 posiada lukę w zabezpieczeniach AJAX, która pozwala nieautoryzowanym użytkownikom na pobranie ustawień dowolnych wirtualnych wydarzeń, w tym haseł do spotkań (np. Zoom).

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do poufnych informacji o wydarzeniach online, co zagraża prywatności i bezpieczeństwu organizowanych spotkań. Operatorzy stron korzystających z wtyczki EventON powinni traktować tę podatność jako istotne ryzyko dla ochrony danych i reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki EventON do wersji 4.5.5 lub nowszej, a także 2.2.7 lub nowszej, w zależności od używanej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych zapytań. Warto również przeprowadzić przegląd ustawień wydarzeń i zmienić hasła do spotkań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS