Уразливість у плагіні Events Tickets Plus для WordPress дозволяє розкриття списку учасників
Уразливість у плагіні Events Tickets Plus дозволяє користувачам з роллю співавтора отримувати доступ до списку учасників подій. Оновіть плагін для безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.21%
- Активно використовується
- немає в KEV
- Продукт
- event tickets
Що відомо
У плагіні Events Tickets Plus для WordPress версій до 5.9.1 користувачі з роллю принаймні «співавтор» можуть отримати доступ до списку учасників подій на будь-якому типі запису, незалежно від його статусу (чернетка, приватний, на перевірці, захищений паролем або видалений).
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого розкриття інформації про учасників подій, що ставить під загрозу конфіденційність даних і може вплинути на репутацію організаторів заходів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливі ризики витоку інформації, особливо якщо на сайті зберігаються персональні дані.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Events Tickets Plus до версії 5.9.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити ролі користувачів, які можуть переглядати записи з інформацією про учасників, перевірити журнали доступу на предмет підозрілої активності та зменшити експозицію конфіденційних даних. Також варто регулярно моніторити оновлення від розробника плагіна.