Уразливість витоку конфіденційної інформації в плагіні HT Event для WordPress

Витік конфіденційної інформації у плагіні HT Event для WordPress дозволяє користувачам Contributor отримувати доступ до приватних шаблонів.
CVE-2024-13216CVSS 4.3Web

Уразливість витоку конфіденційної інформації в плагіні HT Event для WordPress

Витік конфіденційної інформації у плагіні HT Event для WordPress дозволяє користувачам Contributor отримувати доступ до приватних шаблонів.

CVSS
4.3 MEDIUM
EPSS
22.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HT Event – WordPress Event Manager для Elementor має вразливість витоку конфіденційної інформації у версіях до 1.4.7 включно через функцію 'render' у файлі htevent_sponsor.php. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до приватних, очікуючих, запланованих та чернеткових шаблонів.

Бізнес-вплив

Ця уразливість може призвести до розкриття чутливих даних шаблонів подій, що потенційно впливає на конфіденційність і безпеку інформації організації. Адміністратори вебсайтів на базі WordPress повинні враховувати ризик несанкціонованого доступу до внутрішніх даних через обмежені рівні доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Event і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки