Уразливість у плагіні EventON для WordPress дозволяє неавторизоване оновлення метаданих
Плагін EventON для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати метадані записів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.94%
- Активно використовується
- немає в KEV
- Продукт
- eventon
Що відомо
У плагіні EventON для WordPress (версії до 4.5.6 преміум та до 2.2.8 звичайна) відсутня перевірка авторизації в AJAX-запитах, що дозволяє неавторизованим користувачам змінювати метадані довільних записів. Це може призвести до несанкціонованих змін контенту на сайті.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном EventON існує ризик несанкціонованого втручання у контент через зміну метаданих записів. Це може вплинути на цілісність даних і довіру користувачів, а також створити потенційні вектори для подальших атак. ІТ-операторам слід оцінити вплив і пріоритетність усунення цієї уразливості у своїй інфраструктурі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventON від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.