Уразливість у плагіні EventPrime для WordPress дозволяє несанкціонований доступ до даних

CVE-2024-1126 дозволяє несанкціонований доступ до списку учасників подій у плагіні EventPrime для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-1126CVSS 4.3CMS

Уразливість у плагіні EventPrime для WordPress дозволяє несанкціонований доступ до даних

CVE-2024-1126 дозволяє несанкціонований доступ до списку учасників подій у плагіні EventPrime для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
36.34%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем підписника та вище отримувати список учасників будь-якої події через відсутність перевірки прав доступу у функції get_attendees_email_by_event_id().

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних учасників подій, що негативно впливає на конфіденційність і довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням політик захисту даних і потенційними репутаційними збитками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника metagauss і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функціоналу подій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних до повного усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки