Уразливість у плагіні Event Tickets для WordPress дозволяє несанкціонований доступ до даних
Плагін Event Tickets WordPress має уразливість, що дозволяє несанкціонований доступ до списків учасників. Рекомендується оновлення та обмеження прав доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.2%
- Активно використовується
- немає в KEV
- Продукт
- event tickets
Що відомо
Плагін Event Tickets and Registration для WordPress має уразливість через відсутність перевірки прав доступу на дію 'email' у версіях до 5.8.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора надсилати собі список учасників заходу.
Бізнес-вплив
Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик витоку персональних даних учасників заходів. Зловмисники з обліковим записом контриб’ютора або вище можуть отримати доступ до списків учасників, що може порушити конфіденційність і довіру користувачів. Це може призвести до репутаційних втрат і потенційних юридичних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Event Tickets від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте оновлення для зниження ризиків.