CVE-2024-8369: luka w wtyczce EventPrime dla WordPress umożliwiająca nieautoryzowany dostęp do wydarzeń prywatnych

Luka w wtyczce EventPrime dla WordPress pozwala na nieautoryzowany dostęp do prywatnych i chronionych hasłem wydarzeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8369CVSS 5.3CMS

CVE-2024-8369: luka w wtyczce EventPrime dla WordPress umożliwiająca nieautoryzowany dostęp do wydarzeń prywatnych

Luka w wtyczce EventPrime dla WordPress pozwala na nieautoryzowany dostęp do prywatnych i chronionych hasłem wydarzeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
27.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress posiada lukę pozwalającą na nieautoryzowany dostęp do wydarzeń prywatnych lub chronionych hasłem w wersjach do 4.0.4.3 włącznie. Atakujący bez uwierzytelnienia mogą przeglądać takie wydarzenia, co narusza ich poufność.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress wykorzystujących wtyczkę EventPrime, luka ta może prowadzić do ujawnienia poufnych informacji o wydarzeniach, co może wpłynąć na reputację firmy i zaufanie użytkowników. Narażone są szczególnie organizacje zarządzające wydarzeniami o ograniczonym dostępie lub wymagające ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu zarządzania wydarzeniami, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji wyświetlania wydarzeń prywatnych lub chronionych hasłem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS