CVE-2024-4665: luka w wtyczce EventPrime dla WordPress

Luka w wtyczce EventPrime WordPress pozwala na nieautoryzowaną zmianę rezerwacji. Zalecana szybka aktualizacja do wersji 3.5.0 lub nowszej.
CVE-2024-4665CVSS 6.4CMS

CVE-2024-4665: luka w wtyczce EventPrime dla WordPress

Luka w wtyczce EventPrime WordPress pozwala na nieautoryzowaną zmianę rezerwacji. Zalecana szybka aktualizacja do wersji 3.5.0 lub nowszej.

CVSS
6.4 MEDIUM
EPSS
17.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime dla WordPress w wersjach przed 3.5.0 nieprawidłowo weryfikuje uprawnienia przy aktualizacji rezerwacji, co pozwala użytkownikom na zmianę lub anulowanie rezerwacji innych osób. Dodatkowo funkcja ta nie wykorzystuje nonce, co zwiększa ryzyko nadużyć.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w rezerwacjach, co wpływa na integralność i wiarygodność systemu rezerwacji opartego na WordPress. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi użytkowników oraz potencjalnych zakłóceń w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EventPrime do wersji 3.5.0 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji aktualizacji rezerwacji, monitorować logi pod kątem podejrzanych działań oraz regularnie przeglądać uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS