Уразливість у плагіні EventPrime для WordPress дозволяє несанкціоноване видалення даних

Уразливість у EventPrime для WordPress дозволяє користувачам з підпискою видаляти записи. Рекомендується оновлення та обмеження доступу.
CVE-2024-1125CVSS 5.4CMS

Уразливість у плагіні EventPrime для WordPress дозволяє несанкціоноване видалення даних

Уразливість у EventPrime для WordPress дозволяє користувачам з підпискою видаляти записи. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
24.81%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти довільні записи через відсутність перевірки прав у функції calendar_events_delete().

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних у системах, що використовують EventPrime для керування подіями, бронюваннями та квитками. Зловмисники з обліковими записами з низьким рівнем доступу можуть видаляти записи, що впливає на цілісність контенту та довіру користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника metagauss і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна в мережі. Пріоритетно слід впровадити моніторинг та резервне копіювання даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки