CVE-2024-1122: luka w wtyczce Eventin umożliwiająca nieautoryzowany eksport danych
Luka w wtyczce Eventin umożliwia nieautoryzowany eksport danych wydarzeń. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventin
Co wiadomo
Wtyczka Eventin dla WordPress, używana do zarządzania wydarzeniami, posiada lukę w funkcji export_data(), która nie sprawdza uprawnień użytkownika. W efekcie nieautoryzowani atakujący mogą eksportować dane wydarzeń w wersjach do 3.3.50 włącznie.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych wydarzeń, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli dane wydarzeń zawierają wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu.