Уразливість Directory Traversal у плагіні Eventer для WordPress
Уразливість у плагіні Eventer для WordPress дозволяє читати файли сервера користувачам з рівнем Subscriber і вище. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 50.37%
- Активно використовується
- немає в KEV
- Продукт
- eventer
Що відомо
Плагін Eventer для WordPress містить уразливість Directory Traversal у версіях до 3.9.7 включно через функцію eventer_woo_download_tickets(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати довільні файли на сервері.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, через несанкціонований доступ до файлів. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і репутацію бізнесу. Власники сайтів на WordPress з цим плагіном повинні врахувати потенційний вплив на безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Eventer від розробника imithemes та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.