CVE-2024-1321: luka w wtyczce EventPrime umożliwiająca ominięcie płatności

Luka CVE-2024-1321 w wtyczce EventPrime pozwala na ominięcie płatności i darmowe rezerwacje wydarzeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1321CVSS 5.3CMS

CVE-2024-1321: luka w wtyczce EventPrime umożliwiająca ominięcie płatności

Luka CVE-2024-1321 w wtyczce EventPrime pozwala na ominięcie płatności i darmowe rezerwacje wydarzeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPressa do wersji 3.4.2 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na zmianę statusu płatności zamówień. Dzięki temu atakujący mogą rezerwować wydarzenia bez opłaty.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom dokonanie rezerwacji wydarzeń bez uiszczenia opłaty, co może prowadzić do strat finansowych oraz narażenia organizatorów na nieuprawnione wykorzystanie zasobów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności procesów sprzedaży i rezerwacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zmiany statusu płatności, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji rezerwacji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS