Уразливість у плагіні Events Tickets Plus для WordPress дозволяє розкриття списку учасників

Уразливість у плагіні Events Tickets Plus дозволяє користувачам з роллю співавтора отримувати доступ до списку учасників подій. Оновіть плагін для безпеки.
CVE-2024-1319CVSS 4.3CMS

Уразливість у плагіні Events Tickets Plus для WordPress дозволяє розкриття списку учасників

Уразливість у плагіні Events Tickets Plus дозволяє користувачам з роллю співавтора отримувати доступ до списку учасників подій. Оновіть плагін для безпеки.

CVSS
4.3 MEDIUM
EPSS
37.21%
Активно використовується
немає в KEV
Продукт
event tickets

Що відомо

У плагіні Events Tickets Plus для WordPress версій до 5.9.1 користувачі з роллю принаймні «співавтор» можуть отримати доступ до списку учасників подій на будь-якому типі запису, незалежно від його статусу (чернетка, приватний, на перевірці, захищений паролем або видалений).

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого розкриття інформації про учасників подій, що ставить під загрозу конфіденційність даних і може вплинути на репутацію організаторів заходів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливі ризики витоку інформації, особливо якщо на сайті зберігаються персональні дані.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Events Tickets Plus до версії 5.9.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити ролі користувачів, які можуть переглядати записи з інформацією про учасників, перевірити журнали доступу на предмет підозрілої активності та зменшити експозицію конфіденційних даних. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки