Уразливість у плагіні EventPrime для WordPress дозволяє обходити оплату бронювань
Плагін EventPrime WordPress до 3.2.9 дозволяє обходити оплату бронювань. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.26%
- Активно використовується
- немає в KEV
- Продукт
- eventprime
Що відомо
Плагін EventPrime для WordPress версії до 3.2.9 дозволяє вказувати ціну бронювання у запиті клієнта, що дає змогу зловмиснику здійснювати бронювання без оплати. Це створює ризик фінансових втрат для власників сайтів.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може призвести до фінансових втрат через безкоштовні бронювання, які мали бути платними. Також можливі порушення бізнес-процесів та зниження довіри користувачів до сервісу. Вразливість має середній рівень критичності, але її слід враховувати при управлінні ризиками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника metagauss і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції бронювання, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також інформувати користувачів про можливі ризики та планувати пріоритетне усунення уразливості.