CVE-2024-13526: luka w wtyczce EventPrime umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce EventPrime umożliwia nieautoryzowany dostęp do listy uczestników wydarzeń. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPressa posiada lukę pozwalającą na nieautoryzowany dostęp do listy uczestników wydarzeń. Błąd wynika z braku odpowiednich kontroli uprawnień w funkcji export_submittion_attendees w wersjach do 4.0.7.3 włącznie, umożliwiając użytkownikom z poziomem Subskrybenta lub wyższym pobranie listy uczestników dowolnego wydarzenia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku danych uczestników wydarzeń, co stanowi zagrożenie dla prywatności i może narazić organizacje na utratę zaufania klientów oraz potencjalne konsekwencje prawne. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do wrażliwych informacji, co może wpłynąć na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z eksportem list uczestników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe środki kontroli dostępu.