CVE-2024-6033: luka wtyczki Eventin umożliwiająca nieautoryzowany import danych
Luka w wtyczce Eventin WordPress pozwala użytkownikom Contributor na nieautoryzowany import danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventin
Co wiadomo
Wtyczka Event Manager, Events Calendar, Tickets, Registrations – Eventin dla WordPress do wersji 4.0.4 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji 'import_file'. Pozwala to użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowany import wydarzeń, prelegentów, harmonogramów oraz danych uczestników.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego wprowadzenia danych do systemu przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i wiarygodność informacji w serwisie. Operatorzy stron korzystających z wtyczki Eventin powinni zweryfikować poziomy dostępu oraz monitorować importowane dane, aby zapobiec potencjalnym nadużyciom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi importów danych pod kątem nieautoryzowanych działań. Warto także rozważyć tymczasowe wyłączenie funkcji importu, jeśli to możliwe.