Уразливість у плагіні EventPrime для WordPress дозволяє несанкціонований доступ до даних
Уразливість у EventPrime дозволяє користувачам з рівнем підписника отримувати всі бронювання подій, що містять персональні дані. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.64%
- Активно використовується
- немає в KEV
- Продукт
- eventprime
Що відомо
Плагін EventPrime для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати всі бронювання подій, включно з персональними даними. Проблема пов’язана з відсутністю перевірки прав у функції booking_export_all() у версіях до 3.4.1 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів через несанкціонований доступ до інформації про бронювання подій. Власники вебсайтів на WordPress, які використовують цей плагін, ризикують порушенням конфіденційності та потенційними юридичними наслідками через розголошення PII (персонально ідентифікованої інформації).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище до функцій експорту бронювань, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних до повного усунення уразливості.