
Event monster <= 1.4.3 - Informationsoffenlegung über den Export der Besucherliste
Event monster <= 1.4.3 - Informationsoffenlegung über den Export der Besucherliste
Das Plugin „Event Monster – Event Management, Tickets Booking, Upcoming Event“ für WordPress ist in allen Versionen bis einschließlich 1.4.3 anfällig für Informationsoffenlegung über die Datei zum Export der Besucherliste. Beim Export wird eine CSV-Datei im wp-content-Ordner mit einem fest codierten Dateinamen erstellt, die öffentlich zugänglich ist. Dadurch ist es nicht authentifizierten Angreifern möglich, Daten über Veranstaltungsbesucher zu extrahieren, einschließlich Vor- und Nachnamen, E-Mail-Adresse und Telefonnummer.
https://www.wordpress.lan/wp-content/uploads/visitors-list.csv