CVE-2024-13457: luka w wtyczce Event Tickets dla WordPress umożliwiająca dostęp do szczegółów zamówień
Luka w wtyczce Event Tickets dla WordPress umożliwia nieautoryzowany dostęp do szczegółów zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- event tickets
Co wiadomo
Wtyczka Event Tickets i Registration dla WordPress do wersji 5.18.1 włącznie posiada lukę typu Insecure Direct Object Reference poprzez parametr tc-order-id, co pozwala nieautoryzowanym osobom na podgląd szczegółów zamówień, takich jak ceny biletów, adresy e-mail użytkowników oraz daty zamówień.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do wrażliwych danych zamówień, co może prowadzić do naruszenia prywatności klientów i utraty zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli przetwarzają dane osobowe lub finansowe klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Tickets i Registration u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji zamówień, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.