CVE-2024-2261: Ujawnienie wrażliwych danych w wtyczce Event Tickets and Registration dla WordPress
Luka w wtyczce Event Tickets and Registration dla WordPress umożliwia wyciek danych osobowych przez funkcję RSVP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Event Tickets and Registration dla WordPress do wersji 5.8.2 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji przez funkcję RSVP. Atakujący z uprawnieniami co najmniej współtwórcy mogą wyodrębnić dane takie jak adresy e-mail i adresy zamieszkania.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych osobowych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnych problemów prawnych. Organizacje korzystające z tej wtyczki powinny zweryfikować poziom dostępu użytkowników i zabezpieczyć dane, aby uniknąć wycieków informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień i rozważ ograniczenie funkcji RSVP, jeśli to możliwe.