CVE-2024-6033: luka wtyczki Eventin umożliwiająca nieautoryzowany import danych

Luka w wtyczce Eventin WordPress pozwala użytkownikom Contributor na nieautoryzowany import danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6033CVSS 4.3Web

CVE-2024-6033: luka wtyczki Eventin umożliwiająca nieautoryzowany import danych

Luka w wtyczce Eventin WordPress pozwala użytkownikom Contributor na nieautoryzowany import danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
28.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventin

Co wiadomo

Wtyczka Event Manager, Events Calendar, Tickets, Registrations – Eventin dla WordPress do wersji 4.0.4 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji 'import_file'. Pozwala to użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowany import wydarzeń, prelegentów, harmonogramów oraz danych uczestników.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego wprowadzenia danych do systemu przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i wiarygodność informacji w serwisie. Operatorzy stron korzystających z wtyczki Eventin powinni zweryfikować poziomy dostępu oraz monitorować importowane dane, aby zapobiec potencjalnym nadużyciom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi importów danych pod kątem nieautoryzowanych działań. Warto także rozważyć tymczasowe wyłączenie funkcji importu, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS