Уразливість у Event Espresso дозволяє змінювати налаштування плагіна без повних прав

Уразливість у Event Espresso дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Рекомендується оновлення та контроль доступу.
CVE-2024-6883CVSS 4.3Web

Уразливість у Event Espresso дозволяє змінювати налаштування плагіна без повних прав

Уразливість у Event Espresso дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
20.41%
Активно використовується
немає в KEV
Продукт
event espresso

Що відомо

У плагіні Event Espresso 4 Decaf для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати деякі налаштування плагіна через відсутність перевірки прав у функціях saveTimezoneString та інших. Проблема присутня у всіх версіях до 4.10.46.decaf включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна Event Espresso, що потенційно впливає на роботу системи реєстрації подій. Для власників сайтів на WordPress це означає ризик порушення цілісності налаштувань плагіна, що може вплинути на бізнес-процеси, пов’язані з організацією подій.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Event Espresso і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно перевірити журнали активності на предмет підозрілих змін і мінімізувати ризики шляхом контролю прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки