Luka wtyczki Ovatheme Events Manager dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka Ovatheme Events Manager do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do plików biletów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 9.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ovatheme Events Manager dla WordPress do wersji 1.8.6 ma lukę polegającą na braku weryfikacji uprawnień w pliku /class-ovaem-ajax.php. Pozwala to nieautoryzowanym atakującym na usuwanie i pobieranie plików biletów oraz inne działania.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do plików biletów, ich usunięcia lub pobrania, co zagraża integralności i dostępności danych związanych z wydarzeniami. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie wykorzystywana do zarządzania biletami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ovatheme Events Manager i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.