Уразливість у плагіні EventPrime для WordPress дозволяє змінювати бронювання інших користувачів
Уразливість у EventPrime до 3.5.0 дозволяє змінювати бронювання інших користувачів через недостатню перевірку прав. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.25%
- Активно використовується
- немає в KEV
- Продукт
- eventprime
Що відомо
У плагіні EventPrime для WordPress версій до 3.5.0 виявлено уразливість, що дозволяє користувачам змінювати або скасовувати бронювання інших користувачів через недостатню перевірку прав доступу та відсутність nonce. Це може призвести до несанкціонованих змін у системі бронювання.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін EventPrime, ця уразливість може спричинити порушення цілісності даних бронювання, що впливає на довіру користувачів і може призвести до операційних проблем. Зловмисники можуть змінювати або скасовувати бронювання інших користувачів без відповідних прав, що створює ризики для бізнес-процесів, пов’язаних із подіями та послугами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventPrime та встановити версію 3.5.0 або новішу, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів до функцій бронювання, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення ризику несанкціонованих змін.