CVE-2024-0236: Luka w wtyczce EventON dla WordPress umożliwiająca dostęp do ustawień wydarzeń
Luka w wtyczce EventON WordPress pozwala nieautoryzowanym użytkownikom na dostęp do ustawień wydarzeń i haseł do spotkań. Zalecana aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventon
Co wiadomo
Wtyczka EventON dla WordPress w wersjach przed 4.5.5 oraz 2.2.7 posiada lukę w zabezpieczeniach AJAX, która pozwala nieautoryzowanym użytkownikom na pobranie ustawień dowolnych wirtualnych wydarzeń, w tym haseł do spotkań (np. Zoom).
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do poufnych informacji o wydarzeniach online, co zagraża prywatności i bezpieczeństwu organizowanych spotkań. Operatorzy stron korzystających z wtyczki EventON powinni traktować tę podatność jako istotne ryzyko dla ochrony danych i reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki EventON do wersji 4.5.5 lub nowszej, a także 2.2.7 lub nowszej, w zależności od używanej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych zapytań. Warto również przeprowadzić przegląd ustawień wydarzeń i zmienić hasła do spotkań.