Уразливість у плагіні Ovatheme Events Manager для WordPress дозволяє неавторизований доступ
Уразливість у плагіні Ovatheme Events Manager дозволяє неавторизованим користувачам видаляти та завантажувати квитки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 9.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ovatheme Events Manager для WordPress має уразливість через відсутність перевірки прав доступу у кількох функціях файлу /class-ovaem-ajax.php у версіях до 1.8.6 включно. Це дозволяє неавторизованим користувачам видаляти файли квитків, завантажувати їх та виконувати інші небажані дії.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення або завантаження квитків, що впливає на цілісність та доступність даних подій. Це створює ризики для організаторів заходів, які використовують цей плагін, особливо якщо їхні сайти не захищені додатковими механізмами контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ovatheme Events Manager та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних функцій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.