Luka wtyczki RSVP and Event Management dla WordPress umożliwia nieautoryzowany dostęp
Luka w wtyczce RSVP and Event Management umożliwia nieautoryzowane usuwanie danych i modyfikacje w WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RSVP and Event Management dla WordPress do wersji 2.7.13 zawiera lukę pozwalającą na nieautoryzowane usuwanie pytań i uczestników oraz modyfikację kolejności pytań przez zalogowanych użytkowników. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach AJAX.
Wpływ biznesowy
Luka może prowadzić do usunięcia ważnych danych dotyczących uczestników i pytań, co wpływa na integralność i dostępność informacji w systemie zarządzania wydarzeniami. Atakujący mogą zakłócić działanie wydarzeń lub manipulować ich ustawieniami, co może skutkować utratą zaufania użytkowników i potencjalnymi stratami biznesowymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki RSVP and Event Management i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację uprawnień użytkowników korzystających z wtyczki.