Уразливість у плагіні Eventin для WordPress дозволяє неавторизований експорт даних

Плагін Eventin має уразливість, що дозволяє неавторизований експорт даних подій. Рекомендується оновлення та обмеження доступу.
CVE-2024-1122CVSS 5.3Web

Уразливість у плагіні Eventin для WordPress дозволяє неавторизований експорт даних

Плагін Eventin має уразливість, що дозволяє неавторизований експорт даних подій. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
38.15%
Активно використовується
немає в KEV
Продукт
eventin

Що відомо

Плагін Eventin для WordPress, що використовується для керування подіями, має уразливість через відсутність перевірки прав доступу у функції export_data(). Це дозволяє неавторизованим користувачам експортувати дані подій у версіях до 3.3.50 включно.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації про події, що негативно впливає на репутацію організації та може створити ризики для безпеки даних. ІТ-оператори повинні врахувати можливість несанкціонованого доступу до інформації та відповідно оцінити ризики для своєї інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Eventin від розробника themewinter і застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до функцій експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки