PT-2024-16346 · WordPress · Event Tickets/Registration
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Event Tickets and Registration para versões do WordPress até a 5.8.1, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na ação
email, permitindo que invasores autenticados com acesso de nível de colaborador ou superior acessem dados sem a devida autorização. Isso permite que eles enviem a lista de participantes por e-mail para si mesmos.Recomendações
Para versões até a 5.8.1, inclusive, atualize para uma versão superior à 5.8.1 para resolver o problema.
Como solução temporária, considere restringir o acesso à ação
email para usuários com acesso de nível de colaborador ou superior até que um patch esteja disponível.Correção
Improper Access Control
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Event Tickets/Registration