CVE-2024-11133: luka w wtyczce Eventer dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Eventer WordPress umożliwia nieautoryzowane pobieranie biletów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11133CVSS 5.3CMS

CVE-2024-11133: luka w wtyczce Eventer dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Eventer WordPress umożliwia nieautoryzowane pobieranie biletów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
25.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventer

Co wiadomo

Wtyczka Eventer dla WordPress do wersji 3.9.9.5 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji handle_pdf_download_request. Pozwala to nieautoryzowanym osobom na pobieranie biletów na wydarzenia bez uwierzytelnienia.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do danych biletów na wydarzenia, co może skutkować naruszeniem prywatności użytkowników oraz potencjalnymi stratami finansowymi. Operatorzy stron wykorzystujących tę wtyczkę powinni szybko zweryfikować swoje instalacje i ograniczyć ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Eventer u dostawcy imithemes. W przypadku braku łatki należy ograniczyć dostęp do funkcji pobierania biletów, monitorować logi pod kątem nieautoryzowanych prób pobrań oraz rozważyć czasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS