CVE-2024-4665: luka w wtyczce EventPrime dla WordPress
Luka w wtyczce EventPrime WordPress pozwala na nieautoryzowaną zmianę rezerwacji. Zalecana szybka aktualizacja do wersji 3.5.0 lub nowszej.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime dla WordPress w wersjach przed 3.5.0 nieprawidłowo weryfikuje uprawnienia przy aktualizacji rezerwacji, co pozwala użytkownikom na zmianę lub anulowanie rezerwacji innych osób. Dodatkowo funkcja ta nie wykorzystuje nonce, co zwiększa ryzyko nadużyć.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w rezerwacjach, co wpływa na integralność i wiarygodność systemu rezerwacji opartego na WordPress. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi użytkowników oraz potencjalnych zakłóceń w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EventPrime do wersji 3.5.0 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji aktualizacji rezerwacji, monitorować logi pod kątem podejrzanych działań oraz regularnie przeglądać uprawnienia użytkowników.