Уразливість у плагіні EventPrime для WordPress дозволяє змінювати бронювання інших користувачів

Уразливість у EventPrime до 3.5.0 дозволяє змінювати бронювання інших користувачів через недостатню перевірку прав. Рекомендується оновлення плагіна.
CVE-2024-4665CVSS 6.4CMS

Уразливість у плагіні EventPrime для WordPress дозволяє змінювати бронювання інших користувачів

Уразливість у EventPrime до 3.5.0 дозволяє змінювати бронювання інших користувачів через недостатню перевірку прав. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
17.25%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

У плагіні EventPrime для WordPress версій до 3.5.0 виявлено уразливість, що дозволяє користувачам змінювати або скасовувати бронювання інших користувачів через недостатню перевірку прав доступу та відсутність nonce. Це може призвести до несанкціонованих змін у системі бронювання.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін EventPrime, ця уразливість може спричинити порушення цілісності даних бронювання, що впливає на довіру користувачів і може призвести до операційних проблем. Зловмисники можуть змінювати або скасовувати бронювання інших користувачів без відповідних прав, що створює ризики для бізнес-процесів, пов’язаних із подіями та послугами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime та встановити версію 3.5.0 або новішу, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів до функцій бронювання, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення ризику несанкціонованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки