Уразливість у плагіні Event Tickets для WordPress дозволяє переглядати чужі замовлення

Уразливість у плагіні Event Tickets дозволяє неавторизованим користувачам переглядати чужі замовлення. Рекомендується оновити плагін для захисту даних.
CVE-2024-13457CVSS 5.3CMS

Уразливість у плагіні Event Tickets для WordPress дозволяє переглядати чужі замовлення

Уразливість у плагіні Event Tickets дозволяє неавторизованим користувачам переглядати чужі замовлення. Рекомендується оновити плагін для захисту даних.

CVSS
5.3 MEDIUM
EPSS
23.43%
Активно використовується
немає в KEV
Продукт
event tickets

Що відомо

Плагін Event Tickets and Registration для WordPress має уразливість Insecure Direct Object Reference у версіях до 5.18.1 включно. Це дозволяє неавторизованим зловмисникам переглядати деталі чужих замовлень, включно з цінами квитків, електронними адресами користувачів та датами замовлень.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на довіру користувачів і репутацію бізнесу. Витік даних замовлень може спричинити порушення політик конфіденційності та потенційні юридичні наслідки. Власники сайтів на WordPress із цим плагіном повинні оцінити ризики та вжити заходів для захисту даних клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event Tickets і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій замовлень, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості. Важливо також інформувати користувачів про можливі ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки