CVE-2024-13526: luka w wtyczce EventPrime umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce EventPrime umożliwia nieautoryzowany dostęp do listy uczestników wydarzeń. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13526CVSS 4.3Web

CVE-2024-13526: luka w wtyczce EventPrime umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce EventPrime umożliwia nieautoryzowany dostęp do listy uczestników wydarzeń. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
19.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPressa posiada lukę pozwalającą na nieautoryzowany dostęp do listy uczestników wydarzeń. Błąd wynika z braku odpowiednich kontroli uprawnień w funkcji export_submittion_attendees w wersjach do 4.0.7.3 włącznie, umożliwiając użytkownikom z poziomem Subskrybenta lub wyższym pobranie listy uczestników dowolnego wydarzenia.

Wpływ biznesowy

Luka ta może prowadzić do wycieku danych uczestników wydarzeń, co stanowi zagrożenie dla prywatności i może narazić organizacje na utratę zaufania klientów oraz potencjalne konsekwencje prawne. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do wrażliwych informacji, co może wpłynąć na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z eksportem list uczestników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe środki kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS