Уразливість у плагіні RSVP та Event Management для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні RSVP для WordPress дозволяє несанкціоновано видаляти дані учасників та питань. Рекомендовано оновити плагін та перевірити безпеку.
CVE-2024-12711CVSS 5.3CMS

Уразливість у плагіні RSVP та Event Management для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні RSVP для WordPress дозволяє несанкціоновано видаляти дані учасників та питань. Рекомендовано оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
25.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RSVP та Event Management для WordPress має уразливість через відсутність перевірки прав доступу в кількох AJAX-функціях, що дозволяє неавторизованим користувачам видаляти питання та учасників, а авторизованим — змінювати порядок меню питань. Уразливість присутня у всіх версіях до 2.7.13 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати або зміни важливої інформації про події та учасників, що негативно впливає на управління подіями та репутацію організації. Зловмисники можуть видаляти дані або змінювати порядок питань, що порушує нормальну роботу сайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSVP та Event Management і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-функцій, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Пріоритезуйте виправлення цієї уразливості для захисту даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки