CVE-2024-1053: luka w wtyczce Event Tickets umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Event Tickets dla WordPress umożliwia nieautoryzowany dostęp do listy uczestników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1053CVSS 4.3Web

CVE-2024-1053: luka w wtyczce Event Tickets umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Event Tickets dla WordPress umożliwia nieautoryzowany dostęp do listy uczestników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
32.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
event tickets

Co wiadomo

Wtyczka Event Tickets and Registration dla WordPressa do wersji 5.8.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień przy akcji 'email'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na wysłanie listy uczestników na własny adres e-mail.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego ujawnienia danych uczestników wydarzeń, co stanowi ryzyko naruszenia prywatności i może wpłynąć na reputację organizacji. Atakujący z dostępem do panelu WordPressa na poziomie współpracownika lub wyższym mogą wykorzystać tę podatność do pozyskania danych, co wymaga uwagi administratorów stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Tickets i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie funkcji wysyłania e-maili z listą uczestników. Priorytetem jest ograniczenie dostępu i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS