Уразливість у плагіні EventPrime для WordPress дозволяє несанкціоноване видалення даних
Уразливість у EventPrime для WordPress дозволяє користувачам з підпискою видаляти записи. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.81%
- Активно використовується
- немає в KEV
- Продукт
- eventprime
Що відомо
Плагін EventPrime для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти довільні записи через відсутність перевірки прав у функції calendar_events_delete().
Бізнес-вплив
Ця уразливість може призвести до втрати важливих даних у системах, що використовують EventPrime для керування подіями, бронюваннями та квитками. Зловмисники з обліковими записами з низьким рівнем доступу можуть видаляти записи, що впливає на цілісність контенту та довіру користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника metagauss і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна в мережі. Пріоритетно слід впровадити моніторинг та резервне копіювання даних.