Luka wtyczki RSVP and Event Management dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce RSVP and Event Management umożliwia nieautoryzowane usuwanie danych i modyfikacje w WordPress. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12711CVSS 5.3CMS

Luka wtyczki RSVP and Event Management dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce RSVP and Event Management umożliwia nieautoryzowane usuwanie danych i modyfikacje w WordPress. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
25.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RSVP and Event Management dla WordPress do wersji 2.7.13 zawiera lukę pozwalającą na nieautoryzowane usuwanie pytań i uczestników oraz modyfikację kolejności pytań przez zalogowanych użytkowników. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach AJAX.

Wpływ biznesowy

Luka może prowadzić do usunięcia ważnych danych dotyczących uczestników i pytań, co wpływa na integralność i dostępność informacji w systemie zarządzania wydarzeniami. Atakujący mogą zakłócić działanie wydarzeń lub manipulować ich ustawieniami, co może skutkować utratą zaufania użytkowników i potencjalnymi stratami biznesowymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki RSVP and Event Management i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację uprawnień użytkowników korzystających z wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS