CVE-2024-1123: podatność w wtyczce EventPrime dla WordPress
Luka w wtyczce EventPrime do WordPress pozwala na nieautoryzowaną modyfikację wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji save_frontend_event_submission() w wersjach do 3.4.2 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą nadpisać tytuł i treść dowolnych wpisów, a także nieautoryzowani użytkownicy, jeśli włączona jest opcja allow_submission_by_anonymous_user.
Wpływ biznesowy
Luka pozwala na modyfikację zawartości wpisów na stronie WordPress, co może prowadzić do defacementu, wprowadzenia fałszywych informacji lub innych działań szkodliwych dla reputacji i integralności serwisu. Zagrożenie dotyczy właścicieli stron korzystających z wtyczki EventPrime w wersjach do 3.4.2, zwłaszcza gdy dopuszczone są zgłoszenia anonimowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz wyłączyć opcję allow_submission_by_anonymous_user, jeśli jest aktywna. Dodatkowo należy monitorować logi pod kątem nieautoryzowanych zmian i odpowiednio priorytetyzować działania zabezpieczające.