Уразливість у плагіні Tickera для WordPress дозволяє несанкціоноване видалення квитків
Уразливість у плагіні Tickera для WordPress дозволяє користувачам з рівнем підписника видаляти всі квитки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Активно використовується
- немає в KEV
- Продукт
- tickera
Що відомо
Плагін Tickera для WordPress має уразливість, через яку користувачі з рівнем доступу не нижче підписника можуть видаляти всі квитки на події. Проблема пов’язана з відсутністю перевірки прав доступу у дії tc_dl_delete_tickets AJAX у версіях до 3.5.2.8 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати даних квитків, що негативно впливає на організацію подій та довіру клієнтів. Власники сайтів на WordPress, які використовують Tickera, ризикують порушенням цілісності даних і потенційними фінансовими втратами через видалення квитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tickera та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище до функцій видалення квитків, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сервісу до мінімуму.