Luka w kontroli dostępu w wtyczce WordPress Event Manager do wersji 4.0.24
Wtyczka WordPress Event Manager do wersji 4.0.24 ma lukę w autoryzacji, umożliwiającą nieautoryzowany dostęp. Zalecana aktualizacja i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 29.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Event Manager, Event Calendar and Booking Plugin eventin-pro do wersji 4.0.24 zawiera lukę polegającą na braku odpowiedniej autoryzacji, co pozwala na obejście zabezpieczeń kontroli dostępu. Problem wynika z nieprawidłowej konfiguracji poziomów bezpieczeństwa dostępu.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 7.5) może umożliwić nieautoryzowany dostęp do funkcji wtyczki, co zagraża integralności i poufności danych zarządzanych przez system. Operatorzy stron korzystających z tej wtyczki powinni być świadomi potencjalnych zagrożeń związanych z nieuprawnionym dostępem i możliwymi konsekwencjami dla ich infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji używanej wtyczki i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki, należy ograniczyć ekspozycję wtyczki, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne monitorowanie i stosowanie zasad najmniejszych uprawnień pomoże zminimalizować ryzyko.