CVE-2024-1123: podatność w wtyczce EventPrime dla WordPress

Luka w wtyczce EventPrime do WordPress pozwala na nieautoryzowaną modyfikację wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1123CVSS 6.5CMS

CVE-2024-1123: podatność w wtyczce EventPrime dla WordPress

Luka w wtyczce EventPrime do WordPress pozwala na nieautoryzowaną modyfikację wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
33.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji save_frontend_event_submission() w wersjach do 3.4.2 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą nadpisać tytuł i treść dowolnych wpisów, a także nieautoryzowani użytkownicy, jeśli włączona jest opcja allow_submission_by_anonymous_user.

Wpływ biznesowy

Luka pozwala na modyfikację zawartości wpisów na stronie WordPress, co może prowadzić do defacementu, wprowadzenia fałszywych informacji lub innych działań szkodliwych dla reputacji i integralności serwisu. Zagrożenie dotyczy właścicieli stron korzystających z wtyczki EventPrime w wersjach do 3.4.2, zwłaszcza gdy dopuszczone są zgłoszenia anonimowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz wyłączyć opcję allow_submission_by_anonymous_user, jeśli jest aktywna. Dodatkowo należy monitorować logi pod kątem nieautoryzowanych zmian i odpowiednio priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS