Уразливість у плагіні Tickera для WordPress дозволяє несанкціоноване видалення квитків

Уразливість у плагіні Tickera для WordPress дозволяє користувачам з рівнем підписника видаляти всі квитки. Рекомендується оновлення та обмеження доступу.
CVE-2024-5860CVSS 4.3CMS

Уразливість у плагіні Tickera для WordPress дозволяє несанкціоноване видалення квитків

Уразливість у плагіні Tickera для WordPress дозволяє користувачам з рівнем підписника видаляти всі квитки. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
20.2%
Активно використовується
немає в KEV
Продукт
tickera

Що відомо

Плагін Tickera для WordPress має уразливість, через яку користувачі з рівнем доступу не нижче підписника можуть видаляти всі квитки на події. Проблема пов’язана з відсутністю перевірки прав доступу у дії tc_dl_delete_tickets AJAX у версіях до 3.5.2.8 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати даних квитків, що негативно впливає на організацію подій та довіру клієнтів. Власники сайтів на WordPress, які використовують Tickera, ризикують порушенням цілісності даних і потенційними фінансовими втратами через видалення квитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tickera та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище до функцій видалення квитків, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сервісу до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки