Уразливість витоку інформації в плагіні Events Manager для WordPress
Витік інформації у плагіні Events Manager для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних локацій подій.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Events Manager для WordPress версій до 7.2.2.2 включно має уразливість витоку інформації через недостатні обмеження у дії 'get_location'. Це дозволяє неавторизованим зловмисникам отримувати доступ до даних захищених паролем, приватних або чернеткових локацій подій.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації про події, що потенційно шкодить репутації організації та порушує приватність користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям даних, що може вплинути на довіру клієнтів і відповідність політикам безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Events Manager від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'get_location', переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфіденційних локацій подій.