CVE-2024-1122: luka w wtyczce Eventin umożliwiająca nieautoryzowany eksport danych

Luka w wtyczce Eventin umożliwia nieautoryzowany eksport danych wydarzeń. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1122CVSS 5.3Web

CVE-2024-1122: luka w wtyczce Eventin umożliwiająca nieautoryzowany eksport danych

Luka w wtyczce Eventin umożliwia nieautoryzowany eksport danych wydarzeń. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
38.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventin

Co wiadomo

Wtyczka Eventin dla WordPress, używana do zarządzania wydarzeniami, posiada lukę w funkcji export_data(), która nie sprawdza uprawnień użytkownika. W efekcie nieautoryzowani atakujący mogą eksportować dane wydarzeń w wersjach do 3.3.50 włącznie.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych wydarzeń, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli dane wydarzeń zawierają wrażliwe informacje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS