Уразливість у плагіні EventPrime для WordPress дозволяє несанкціонований доступ до даних

Уразливість у EventPrime дозволяє користувачам з рівнем підписника отримувати всі бронювання подій, що містять персональні дані. Рекомендується оновлення плагіна.
CVE-2024-1127CVSS 4.3Web

Уразливість у плагіні EventPrime для WordPress дозволяє несанкціонований доступ до даних

Уразливість у EventPrime дозволяє користувачам з рівнем підписника отримувати всі бронювання подій, що містять персональні дані. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
41.64%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати всі бронювання подій, включно з персональними даними. Проблема пов’язана з відсутністю перевірки прав у функції booking_export_all() у версіях до 3.4.1 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів через несанкціонований доступ до інформації про бронювання подій. Власники вебсайтів на WordPress, які використовують цей плагін, ризикують порушенням конфіденційності та потенційними юридичними наслідками через розголошення PII (персонально ідентифікованої інформації).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище до функцій експорту бронювань, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних до повного усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки