Уразливість у плагіні EventON для WordPress дозволяє неавторизованим користувачам змінювати налаштування віртуальних подій

Уразливість у плагіні EventON для WordPress дозволяє неавторизованим користувачам змінювати налаштування віртуальних подій. Рекомендується оновити плагін та перевірити безпеку.
CVE-2024-0237CVSS 5.3CMS

Уразливість у плагіні EventON для WordPress дозволяє неавторизованим користувачам змінювати налаштування віртуальних подій

Уразливість у плагіні EventON для WordPress дозволяє неавторизованим користувачам змінювати налаштування віртуальних подій. Рекомендується оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
33.65%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress версій до 4.5.8 та до 2.2.7 має уразливість, через яку деякі AJAX-запити не перевіряють авторизацію. Це дозволяє неавторизованим користувачам змінювати налаштування віртуальних подій, такі як URL зустрічі, модератор та деталі доступу.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін EventON, ця уразливість може призвести до несанкціонованих змін у віртуальних подіях, що впливає на безпеку та довіру користувачів. Зловмисники можуть змінити посилання на зустрічі або деталі доступу, що створює ризики фішингу або порушення конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventON від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію сайту. Пріоритетно слід забезпечити контроль доступу до налаштувань віртуальних подій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки