Уразливість у плагіні Eventer для WordPress дозволяє неавторизоване завантаження квитків
Уразливість у плагіні Eventer дозволяє неавторизоване завантаження квитків. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.42%
- Активно використовується
- немає в KEV
- Продукт
- eventer
Що відомо
Плагін Eventer для WordPress містить уразливість через відсутність перевірки прав доступу у функції handle_pdf_download_request у версіях до 3.9.9.5 включно. Це дозволяє неавторизованим користувачам завантажувати квитки на події.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційних даних клієнтів, зокрема квитків на події, що може вплинути на довіру користувачів і репутацію організації. Адміністратори сайтів на базі WordPress з плагіном Eventer повинні оцінити ризики несанкціонованого доступу та можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Eventer від розробника imithemes та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження квитків, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення відповідно до ризиків для вашої інфраструктури.