Уразливість у плагіні Event Tickets для WordPress дозволяє несанкціонований доступ до даних

Плагін Event Tickets WordPress має уразливість, що дозволяє несанкціонований доступ до списків учасників. Рекомендується оновлення та обмеження прав доступу.
CVE-2024-1053CVSS 4.3Web

Уразливість у плагіні Event Tickets для WordPress дозволяє несанкціонований доступ до даних

Плагін Event Tickets WordPress має уразливість, що дозволяє несанкціонований доступ до списків учасників. Рекомендується оновлення та обмеження прав доступу.

CVSS
4.3 MEDIUM
EPSS
32.2%
Активно використовується
немає в KEV
Продукт
event tickets

Що відомо

Плагін Event Tickets and Registration для WordPress має уразливість через відсутність перевірки прав доступу на дію 'email' у версіях до 5.8.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора надсилати собі список учасників заходу.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик витоку персональних даних учасників заходів. Зловмисники з обліковим записом контриб’ютора або вище можуть отримати доступ до списків учасників, що може порушити конфіденційність і довіру користувачів. Це може призвести до репутаційних втрат і потенційних юридичних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event Tickets від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки