CVE-2024-1316: luka w wtyczce Event Tickets dla WordPress umożliwiająca ujawnienie wydarzeń

Luka w wtyczce Event Tickets WordPress pozwala na ujawnienie prywatnych wydarzeń przez użytkowników z rolą współpracownika. Zalecana aktualizacja.
CVE-2024-1316CVSS 6.5CMS

CVE-2024-1316: luka w wtyczce Event Tickets dla WordPress umożliwiająca ujawnienie wydarzeń

Luka w wtyczce Event Tickets WordPress pozwala na ujawnienie prywatnych wydarzeń przez użytkowników z rolą współpracownika. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
45.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
event tickets

Co wiadomo

Wtyczki Event Tickets i Events Tickets Plus dla WordPress w wersjach przed 5.8.1 i 5.9.1 pozwalają użytkownikom z rolą co najmniej współpracownika na ujawnienie istnienia wydarzeń, do których nie powinni mieć dostępu, takich jak wersje robocze, prywatne, oczekujące na recenzję, chronione hasłem czy usunięte.

Wpływ biznesowy

Luka może prowadzić do niezamierzonego ujawnienia informacji o wydarzeniach, co może naruszać prywatność i poufność danych organizacji. Dla operatorów IT oznacza to konieczność zweryfikowania uprawnień użytkowników oraz potencjalne ryzyko reputacyjne i operacyjne związane z wyciekiem danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczek Event Tickets i Events Tickets Plus do wersji 5.8.1 lub nowszej. W międzyczasie warto ograniczyć dostęp użytkowników do ról z uprawnieniami współpracownika i wyższych, przeglądać logi dostępu oraz monitorować nietypowe działania związane z wydarzeniami. Regularne przeglądy i audyty uprawnień użytkowników pomogą zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS