Уразливість у плагіні EventPrime для WordPress дозволяє обходити оплату бронювань

Плагін EventPrime WordPress до 3.2.9 дозволяє обходити оплату бронювань. Рекомендується оновлення та аудит безпеки.
CVE-2023-4252CVSS 5.3CMS

Уразливість у плагіні EventPrime для WordPress дозволяє обходити оплату бронювань

Плагін EventPrime WordPress до 3.2.9 дозволяє обходити оплату бронювань. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
42.26%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress версії до 3.2.9 дозволяє вказувати ціну бронювання у запиті клієнта, що дає змогу зловмиснику здійснювати бронювання без оплати. Це створює ризик фінансових втрат для власників сайтів.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до фінансових втрат через безкоштовні бронювання, які мали бути платними. Також можливі порушення бізнес-процесів та зниження довіри користувачів до сервісу. Вразливість має середній рівень критичності, але її слід враховувати при управлінні ризиками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника metagauss і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції бронювання, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також інформувати користувачів про можливі ризики та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки