CVE-2024-1316: luka w wtyczce Event Tickets dla WordPress umożliwiająca ujawnienie wydarzeń
Luka w wtyczce Event Tickets WordPress pozwala na ujawnienie prywatnych wydarzeń przez użytkowników z rolą współpracownika. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 45.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- event tickets
Co wiadomo
Wtyczki Event Tickets i Events Tickets Plus dla WordPress w wersjach przed 5.8.1 i 5.9.1 pozwalają użytkownikom z rolą co najmniej współpracownika na ujawnienie istnienia wydarzeń, do których nie powinni mieć dostępu, takich jak wersje robocze, prywatne, oczekujące na recenzję, chronione hasłem czy usunięte.
Wpływ biznesowy
Luka może prowadzić do niezamierzonego ujawnienia informacji o wydarzeniach, co może naruszać prywatność i poufność danych organizacji. Dla operatorów IT oznacza to konieczność zweryfikowania uprawnień użytkowników oraz potencjalne ryzyko reputacyjne i operacyjne związane z wyciekiem danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczek Event Tickets i Events Tickets Plus do wersji 5.8.1 lub nowszej. W międzyczasie warto ograniczyć dostęp użytkowników do ról z uprawnieniami współpracownika i wyższych, przeglądać logi dostępu oraz monitorować nietypowe działania związane z wydarzeniami. Regularne przeglądy i audyty uprawnień użytkowników pomogą zminimalizować ryzyko.