CVE-2024-5860: luka w wtyczce Tickera dla WordPress umożliwiająca nieautoryzowane usuwanie biletów
Luka w wtyczce Tickera dla WordPress umożliwia użytkownikom z uprawnieniami subskrybenta usuwanie wszystkich biletów wydarzeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tickera
Co wiadomo
Wtyczka Tickera do WordPressa posiada lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na usunięcie wszystkich biletów powiązanych z wydarzeniami poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX tc_dl_delete_tickets. Luka dotyczy wszystkich wersji do 3.5.2.8 włącznie.
Wpływ biznesowy
Ta luka może prowadzić do utraty danych biletów, co wpływa na organizację wydarzeń i zarządzanie sprzedażą biletów. Atakujący z niskim poziomem dostępu mogą zakłócić działanie systemu sprzedaży biletów, powodując potencjalne straty finansowe i utratę zaufania klientów. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności danych w systemie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tickera i ich zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z usuwaniem biletów. Wdrożenie dodatkowych mechanizmów kontroli uprawnień i audytu może pomóc w ograniczeniu ryzyka.