Уразливість у плагіні Timetable and Event Schedule by MotoPress дозволяє розкриття подій
Плагін Timetable and Event Schedule by MotoPress до 2.4.16 дозволяє користувачам Contributor переглядати події без прав. Оновіть плагін для безпеки.
- CVSS
- 2.7 LOW
- EPSS
- 8.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Timetable and Event Schedule by MotoPress для WordPress версії до 2.4.16 не перевіряє права доступу користувача при дублюванні подій, що дозволяє користувачам з роллю Contributor переглядати інформацію про події без відповідних прав.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до інформації про події, що може порушити конфіденційність даних і вплинути на репутацію організації. Хоча рівень загрози низький, власникам сайтів слід враховувати потенційні ризики розкриття внутрішньої інформації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Timetable and Event Schedule by MotoPress до останньої версії, перевірити налаштування прав доступу користувачів, обмежити можливість дублювання подій для ролей з низькими привілеями, а також переглянути журнали доступу на предмет підозрілої активності.