CVE-2024-0238: luka w wtyczce EventON dla WordPress

Luka w wtyczce EventON WordPress pozwala na nieautoryzowaną modyfikację metadanych wpisów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2024-0238CVSS 6.1CMS

CVE-2024-0238: luka w wtyczce EventON dla WordPress

Luka w wtyczce EventON WordPress pozwala na nieautoryzowaną modyfikację metadanych wpisów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
29.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventon

Co wiadomo

Wtyczki EventON Premium (do wersji 4.5.6) oraz EventON (do wersji 2.2.8) dla WordPress nie weryfikują uprawnień w akcji AJAX, co pozwala nieautoryzowanym użytkownikom na modyfikację metadanych dowolnych wpisów.

Wpływ biznesowy

Brak odpowiedniej autoryzacji w wtyczce EventON może prowadzić do nieautoryzowanych zmian w treści strony, co zagraża integralności i wiarygodności serwisu. Atakujący mogą manipulować danymi wpisów, co może skutkować utratą zaufania użytkowników oraz potencjalnymi problemami prawnymi lub wizerunkowymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczek EventON do najnowszych wersji udostępnionych przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień użytkowników i weryfikuj integralność treści na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS