Уразливість у плагіні Event Tickets для WordPress дозволяє переглядати чужі замовлення
Уразливість у плагіні Event Tickets дозволяє неавторизованим користувачам переглядати чужі замовлення. Рекомендується оновити плагін для захисту даних.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.43%
- Активно використовується
- немає в KEV
- Продукт
- event tickets
Що відомо
Плагін Event Tickets and Registration для WordPress має уразливість Insecure Direct Object Reference у версіях до 5.18.1 включно. Це дозволяє неавторизованим зловмисникам переглядати деталі чужих замовлень, включно з цінами квитків, електронними адресами користувачів та датами замовлень.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на довіру користувачів і репутацію бізнесу. Витік даних замовлень може спричинити порушення політик конфіденційності та потенційні юридичні наслідки. Власники сайтів на WordPress із цим плагіном повинні оцінити ризики та вжити заходів для захисту даних клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Event Tickets і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій замовлень, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості. Важливо також інформувати користувачів про можливі ризики та посилити моніторинг безпеки сайту.