Уразливість у плагіні EventON для WordPress дозволяє отримувати email користувачів без авторизації

Уразливість у плагіні EventON для WordPress дозволяє неавторизованим користувачам отримувати email адреси користувачів. Рекомендується оновити плагін.
CVE-2024-0235CVSS 5.3CMS

Уразливість у плагіні EventON для WordPress дозволяє отримувати email користувачів без авторизації

Уразливість у плагіні EventON для WordPress дозволяє неавторизованим користувачам отримувати email адреси користувачів. Рекомендується оновити плагін.

CVSS
5.3 MEDIUM
EPSS
98.4%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Уразливість у плагіні EventON для WordPress версій до 4.5.5 та 2.2.7 дозволяє неавторизованим користувачам через AJAX-запити отримувати електронні адреси будь-яких користувачів блогу. Це може призвести до витоку персональних даних.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін EventON, ця уразливість створює ризик компрометації особистих даних користувачів, що може вплинути на репутацію та безпеку. Зловмисники можуть використовувати отримані email для фішингових атак або спаму, що підвищує загрозу для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна EventON і оновити його до останньої доступної версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки