CVE-2024-5860: luka w wtyczce Tickera dla WordPress umożliwiająca nieautoryzowane usuwanie biletów

Luka w wtyczce Tickera dla WordPress umożliwia użytkownikom z uprawnieniami subskrybenta usuwanie wszystkich biletów wydarzeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5860CVSS 4.3CMS

CVE-2024-5860: luka w wtyczce Tickera dla WordPress umożliwiająca nieautoryzowane usuwanie biletów

Luka w wtyczce Tickera dla WordPress umożliwia użytkownikom z uprawnieniami subskrybenta usuwanie wszystkich biletów wydarzeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
20.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
tickera

Co wiadomo

Wtyczka Tickera do WordPressa posiada lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na usunięcie wszystkich biletów powiązanych z wydarzeniami poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX tc_dl_delete_tickets. Luka dotyczy wszystkich wersji do 3.5.2.8 włącznie.

Wpływ biznesowy

Ta luka może prowadzić do utraty danych biletów, co wpływa na organizację wydarzeń i zarządzanie sprzedażą biletów. Atakujący z niskim poziomem dostępu mogą zakłócić działanie systemu sprzedaży biletów, powodując potencjalne straty finansowe i utratę zaufania klientów. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności danych w systemie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tickera i ich zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z usuwaniem biletów. Wdrożenie dodatkowych mechanizmów kontroli uprawnień i audytu może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS