Уразливість інформаційного витоку в плагіні Tickera для WordPress (CVE-2024-12578)

Уразливість у плагіні Tickera для WordPress дозволяє неавторизованим користувачам отримувати персональні дані бронювань. Рекомендується оновлення та обмеження доступу.
CVE-2024-12578CVSS 5.3CMS

Уразливість інформаційного витоку в плагіні Tickera для WordPress (CVE-2024-12578)

Уразливість у плагіні Tickera для WordPress дозволяє неавторизованим користувачам отримувати персональні дані бронювань. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
39.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tickera для WordPress версій до 3.5.4.8 включно має уразливість інформаційного витоку через кінцеву точку 'tickera_tickets_info'. Це дозволяє неавторизованим зловмисникам отримувати конфіденційні дані бронювань, такі як повні імена, електронні адреси та часові позначки реєстрації.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Tickera, ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на репутацію та може порушувати вимоги захисту даних. ІТ-оператори повинні врахувати ризики несанкціонованого доступу до конфіденційної інформації та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tickera та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до кінцевої точки 'tickera_tickets_info', переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту персональних даних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки