Уразливість у плагіні EventPrime для WordPress дозволяє несанкціонований доступ до даних
CVE-2024-1126 дозволяє несанкціонований доступ до списку учасників подій у плагіні EventPrime для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.34%
- Активно використовується
- немає в KEV
- Продукт
- eventprime
Що відомо
Плагін EventPrime для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем підписника та вище отримувати список учасників будь-якої події через відсутність перевірки прав доступу у функції get_attendees_email_by_event_id().
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних учасників подій, що негативно впливає на конфіденційність і довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням політик захисту даних і потенційними репутаційними збитками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника metagauss і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функціоналу подій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних до повного усунення уразливості.