Уразливість у Event Espresso дозволяє змінювати налаштування плагіна без повних прав
Уразливість у Event Espresso дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.41%
- Активно використовується
- немає в KEV
- Продукт
- event espresso
Що відомо
У плагіні Event Espresso 4 Decaf для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати деякі налаштування плагіна через відсутність перевірки прав у функціях saveTimezoneString та інших. Проблема присутня у всіх версіях до 4.10.46.decaf включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна Event Espresso, що потенційно впливає на роботу системи реєстрації подій. Для власників сайтів на WordPress це означає ризик порушення цілісності налаштувань плагіна, що може вплинути на бізнес-процеси, пов’язані з організацією подій.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Event Espresso і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно перевірити журнали активності на предмет підозрілих змін і мінімізувати ризики шляхом контролю прав доступу.