Уразливість у плагіні EventON для WordPress дозволяє неавторизоване оновлення метаданих

Плагін EventON для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати метадані записів. Рекомендується оновлення та обмеження доступу.
CVE-2024-0238CVSS 6.1CMS

Уразливість у плагіні EventON для WordPress дозволяє неавторизоване оновлення метаданих

Плагін EventON для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати метадані записів. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
29.94%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

У плагіні EventON для WordPress (версії до 4.5.6 преміум та до 2.2.8 звичайна) відсутня перевірка авторизації в AJAX-запитах, що дозволяє неавторизованим користувачам змінювати метадані довільних записів. Це може призвести до несанкціонованих змін контенту на сайті.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном EventON існує ризик несанкціонованого втручання у контент через зміну метаданих записів. Це може вплинути на цілісність даних і довіру користувачів, а також створити потенційні вектори для подальших атак. ІТ-операторам слід оцінити вплив і пріоритетність усунення цієї уразливості у своїй інфраструктурі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventON від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки