CVE-2024-11133: luka w wtyczce Eventer dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Eventer WordPress umożliwia nieautoryzowane pobieranie biletów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventer
Co wiadomo
Wtyczka Eventer dla WordPress do wersji 3.9.9.5 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji handle_pdf_download_request. Pozwala to nieautoryzowanym osobom na pobieranie biletów na wydarzenia bez uwierzytelnienia.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do danych biletów na wydarzenia, co może skutkować naruszeniem prywatności użytkowników oraz potencjalnymi stratami finansowymi. Operatorzy stron wykorzystujących tę wtyczkę powinni szybko zweryfikować swoje instalacje i ograniczyć ryzyko wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Eventer u dostawcy imithemes. W przypadku braku łatki należy ograniczyć dostęp do funkcji pobierania biletów, monitorować logi pod kątem nieautoryzowanych prób pobrań oraz rozważyć czasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.