CVE-2024-1319: luka w wtyczce Events Tickets Plus umożliwia wyciek listy uczestników
Wtyczka Events Tickets Plus przed 5.9.1 umożliwia użytkownikom z rolą współtwórcy dostęp do listy uczestników na wszystkich typach wpisów. Aktualizuj wtyczkę, by zabezpieczyć dane.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- event tickets
Co wiadomo
Wtyczka Events Tickets Plus dla WordPressa w wersjach przed 5.9.1 pozwala użytkownikom z rolą co najmniej współtwórcy na dostęp do listy uczestników wydarzeń na dowolnym typie wpisu, niezależnie od jego statusu (np. szkic, prywatny, oczekujący na recenzję, chroniony hasłem, czy usunięty).
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego ujawnienia danych uczestników wydarzeń, co stanowi zagrożenie dla prywatności i może naruszać regulacje dotyczące ochrony danych. Administratorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako istotną, zwłaszcza jeśli zarządzają wydarzeniami z poufnymi lub ograniczonymi listami uczestników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Events Tickets Plus do wersji 5.9.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi dostępu pod kątem nietypowej aktywności. Przegląd polityk dostępu i ochrona danych uczestników są również wskazane.