CVE-2024-2261: Ujawnienie wrażliwych danych w wtyczce Event Tickets and Registration dla WordPress

Luka w wtyczce Event Tickets and Registration dla WordPress umożliwia wyciek danych osobowych przez funkcję RSVP. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2261CVSS 4.3CMS

CVE-2024-2261: Ujawnienie wrażliwych danych w wtyczce Event Tickets and Registration dla WordPress

Luka w wtyczce Event Tickets and Registration dla WordPress umożliwia wyciek danych osobowych przez funkcję RSVP. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Event Tickets and Registration dla WordPress do wersji 5.8.2 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji przez funkcję RSVP. Atakujący z uprawnieniami co najmniej współtwórcy mogą wyodrębnić dane takie jak adresy e-mail i adresy zamieszkania.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych osobowych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnych problemów prawnych. Organizacje korzystające z tej wtyczki powinny zweryfikować poziom dostępu użytkowników i zabezpieczyć dane, aby uniknąć wycieków informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień i rozważ ograniczenie funkcji RSVP, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS