CVE-2024-1053: luka w wtyczce Event Tickets umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Event Tickets dla WordPress umożliwia nieautoryzowany dostęp do listy uczestników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- event tickets
Co wiadomo
Wtyczka Event Tickets and Registration dla WordPressa do wersji 5.8.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień przy akcji 'email'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na wysłanie listy uczestników na własny adres e-mail.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego ujawnienia danych uczestników wydarzeń, co stanowi ryzyko naruszenia prywatności i może wpłynąć na reputację organizacji. Atakujący z dostępem do panelu WordPressa na poziomie współpracownika lub wyższym mogą wykorzystać tę podatność do pozyskania danych, co wymaga uwagi administratorów stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Tickets i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie funkcji wysyłania e-maili z listą uczestników. Priorytetem jest ograniczenie dostępu i szybka reakcja na potencjalne incydenty.