CVE-2024-13457: luka w wtyczce Event Tickets dla WordPress umożliwiająca dostęp do szczegółów zamówień

Luka w wtyczce Event Tickets dla WordPress umożliwia nieautoryzowany dostęp do szczegółów zamówień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13457CVSS 5.3CMS

CVE-2024-13457: luka w wtyczce Event Tickets dla WordPress umożliwiająca dostęp do szczegółów zamówień

Luka w wtyczce Event Tickets dla WordPress umożliwia nieautoryzowany dostęp do szczegółów zamówień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
event tickets

Co wiadomo

Wtyczka Event Tickets i Registration dla WordPress do wersji 5.18.1 włącznie posiada lukę typu Insecure Direct Object Reference poprzez parametr tc-order-id, co pozwala nieautoryzowanym osobom na podgląd szczegółów zamówień, takich jak ceny biletów, adresy e-mail użytkowników oraz daty zamówień.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do wrażliwych danych zamówień, co może prowadzić do naruszenia prywatności klientów i utraty zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli przetwarzają dane osobowe lub finansowe klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Tickets i Registration u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji zamówień, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS