Уразливість витоку конфіденційної інформації у плагіні Event Tickets and Registration для WordPress

Плагін Event Tickets and Registration для WordPress має уразливість витоку даних через RSVP. Рекомендується оновлення та обмеження доступу для безпеки.
CVE-2024-2261CVSS 4.3CMS

Уразливість витоку конфіденційної інформації у плагіні Event Tickets and Registration для WordPress

Плагін Event Tickets and Registration для WordPress має уразливість витоку даних через RSVP. Рекомендується оновлення та обмеження доступу для безпеки.

CVSS
4.3 MEDIUM
EPSS
32.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Event Tickets and Registration для WordPress версій до 5.8.2 включно має уразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб’ютора отримувати доступ до чутливої інформації, такої як електронні адреси та поштові адреси через функцію RSVP.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію організації та може спричинити порушення політик конфіденційності. Власники вебсайтів на базі WordPress, які використовують цей плагін, ризикують розкриттям важливої інформації, що може бути використана для фішингових атак або інших зловмисних дій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event Tickets and Registration та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ користувачів з правами контриб’ютора і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію чутливої інформації. Пріоритетно слід впровадити моніторинг та аудит безпеки для виявлення потенційних інцидентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки