CVE-2024-1319: luka w wtyczce Events Tickets Plus umożliwia wyciek listy uczestników

Wtyczka Events Tickets Plus przed 5.9.1 umożliwia użytkownikom z rolą współtwórcy dostęp do listy uczestników na wszystkich typach wpisów. Aktualizuj wtyczkę, by zabezpieczyć dane.
CVE-2024-1319CVSS 4.3CMS

CVE-2024-1319: luka w wtyczce Events Tickets Plus umożliwia wyciek listy uczestników

Wtyczka Events Tickets Plus przed 5.9.1 umożliwia użytkownikom z rolą współtwórcy dostęp do listy uczestników na wszystkich typach wpisów. Aktualizuj wtyczkę, by zabezpieczyć dane.

CVSS
4.3 MEDIUM
EPSS
37.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
event tickets

Co wiadomo

Wtyczka Events Tickets Plus dla WordPressa w wersjach przed 5.9.1 pozwala użytkownikom z rolą co najmniej współtwórcy na dostęp do listy uczestników wydarzeń na dowolnym typie wpisu, niezależnie od jego statusu (np. szkic, prywatny, oczekujący na recenzję, chroniony hasłem, czy usunięty).

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego ujawnienia danych uczestników wydarzeń, co stanowi zagrożenie dla prywatności i może naruszać regulacje dotyczące ochrony danych. Administratorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako istotną, zwłaszcza jeśli zarządzają wydarzeniami z poufnymi lub ograniczonymi listami uczestników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Events Tickets Plus do wersji 5.9.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi dostępu pod kątem nietypowej aktywności. Przegląd polityk dostępu i ochrona danych uczestników są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS