Уразливість у плагіні Eventer для WordPress дозволяє неавторизоване завантаження квитків

Уразливість у плагіні Eventer дозволяє неавторизоване завантаження квитків. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2024-11133CVSS 5.3CMS

Уразливість у плагіні Eventer для WordPress дозволяє неавторизоване завантаження квитків

Уразливість у плагіні Eventer дозволяє неавторизоване завантаження квитків. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
5.3 MEDIUM
EPSS
25.42%
Активно використовується
немає в KEV
Продукт
eventer

Що відомо

Плагін Eventer для WordPress містить уразливість через відсутність перевірки прав доступу у функції handle_pdf_download_request у версіях до 3.9.9.5 включно. Це дозволяє неавторизованим користувачам завантажувати квитки на події.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних клієнтів, зокрема квитків на події, що може вплинути на довіру користувачів і репутацію організації. Адміністратори сайтів на базі WordPress з плагіном Eventer повинні оцінити ризики несанкціонованого доступу та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Eventer від розробника imithemes та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження квитків, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки