Уразливість у плагіні EventPrime для WordPress дозволяє обходити автентифікацію

Уразливість у плагіні EventPrime дозволяє обходити автентифікацію та отримувати доступ до приватних подій. Оновіть плагін для захисту сайту.
CVE-2023-6447CVSS 5.3CMS

Уразливість у плагіні EventPrime для WordPress дозволяє обходити автентифікацію

Уразливість у плагіні EventPrime дозволяє обходити автентифікацію та отримувати доступ до приватних подій. Оновіть плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
43.5%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress версій до 3.3.6 не забезпечує належної автентифікації та авторизації, що дозволяє неавторизованим користувачам отримувати доступ до приватних та захищених паролем подій шляхом вгадування їхніх числових ідентифікаторів або назв.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про події, що мають обмежений доступ, що негативно впливає на приватність та безпеку організації. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям захищених даних, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventPrime до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до приватних подій, переглянути журнали доступу на предмет підозрілої активності та застосувати додаткові заходи контролю доступу. Важливо регулярно перевіряти оновлення від розробника та впроваджувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки