Уразливість у плагіні Eventer для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Eventer дозволяє несанкціонований доступ до персональних даних клієнтів через функцію експорту бронювань.
CVE-2024-11134CVSS 4.3CMS

Уразливість у плагіні Eventer для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Eventer дозволяє несанкціонований доступ до персональних даних клієнтів через функцію експорту бронювань.

CVSS
4.3 MEDIUM
EPSS
22.83%
Активно використовується
немає в KEV
Продукт
eventer

Що відомо

Плагін Eventer для WordPress має уразливість через відсутність перевірки прав доступу у функції 'eventer_export_bookings_csv' у версіях до 3.9.9 включно. Це дозволяє аутентифікованим користувачам з рівнем підписника або вище завантажувати дані бронювань, що містять персональну інформацію клієнтів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Eventer, ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на репутацію та може спричинити юридичні наслідки. ІТ-оператори повинні враховувати ризики несанкціонованого доступу до конфіденційної інформації через цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Eventer від розробника imithemes та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функцій експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки