CVE-2024-0238: luka w wtyczce EventON dla WordPress
Luka w wtyczce EventON WordPress pozwala na nieautoryzowaną modyfikację metadanych wpisów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventon
Co wiadomo
Wtyczki EventON Premium (do wersji 4.5.6) oraz EventON (do wersji 2.2.8) dla WordPress nie weryfikują uprawnień w akcji AJAX, co pozwala nieautoryzowanym użytkownikom na modyfikację metadanych dowolnych wpisów.
Wpływ biznesowy
Brak odpowiedniej autoryzacji w wtyczce EventON może prowadzić do nieautoryzowanych zmian w treści strony, co zagraża integralności i wiarygodności serwisu. Atakujący mogą manipulować danymi wpisów, co może skutkować utratą zaufania użytkowników oraz potencjalnymi problemami prawnymi lub wizerunkowymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczek EventON do najnowszych wersji udostępnionych przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień użytkowników i weryfikuj integralność treści na stronie.