Уразливість у плагіні Eventer для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Eventer дозволяє несанкціонований доступ до персональних даних клієнтів через функцію експорту бронювань.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.83%
- Активно використовується
- немає в KEV
- Продукт
- eventer
Що відомо
Плагін Eventer для WordPress має уразливість через відсутність перевірки прав доступу у функції 'eventer_export_bookings_csv' у версіях до 3.9.9 включно. Це дозволяє аутентифікованим користувачам з рівнем підписника або вище завантажувати дані бронювань, що містять персональну інформацію клієнтів.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін Eventer, ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на репутацію та може спричинити юридичні наслідки. ІТ-оператори повинні враховувати ризики несанкціонованого доступу до конфіденційної інформації через цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Eventer від розробника imithemes та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функцій експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна.