Уразливість у плагіні Tickera для WordPress дозволяє несанкціоновану зміну статусів подій
Виявлено уразливість у плагіні Tickera для WordPress, що дозволяє змінювати статуси подій користувачам з рівнем Subscriber і вище. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tickera – Sell Tickets & Manage Events для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_change_ticket_status' у версіях до 3.5.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати статуси постів та подій.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни статусів подій, що впливає на управління квитками та подіями. Це може порушити бізнес-процеси, пов’язані з продажем квитків і організацією заходів, а також викликати плутанину серед користувачів і клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Tickera та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій зміни статусів, переглянути журнали активності на предмет підозрілих змін і застосувати заходи з мінімізації ризиків, такі як обмеження прав доступу.