CVE-2024-8369: luka w wtyczce EventPrime dla WordPress umożliwiająca nieautoryzowany dostęp do wydarzeń prywatnych
Luka w wtyczce EventPrime dla WordPress pozwala na nieautoryzowany dostęp do prywatnych i chronionych hasłem wydarzeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress posiada lukę pozwalającą na nieautoryzowany dostęp do wydarzeń prywatnych lub chronionych hasłem w wersjach do 4.0.4.3 włącznie. Atakujący bez uwierzytelnienia mogą przeglądać takie wydarzenia, co narusza ich poufność.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress wykorzystujących wtyczkę EventPrime, luka ta może prowadzić do ujawnienia poufnych informacji o wydarzeniach, co może wpłynąć na reputację firmy i zaufanie użytkowników. Narażone są szczególnie organizacje zarządzające wydarzeniami o ograniczonym dostępie lub wymagające ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu zarządzania wydarzeniami, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji wyświetlania wydarzeń prywatnych lub chronionych hasłem.