
Event monster <= 1.4.3 - Exposición de información a través de la exportación de lista de visitantes
Event monster <= 1.4.3 - Exposición de información mediante la exportación de la lista de visitantes
El plugin Event Monster – Gestión de eventos, reserva de entradas, próximos eventos para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.4.3 inclusive, a través del archivo de exportación de la lista de visitantes. Durante la exportación, se crea un archivo CSV en la carpeta wp-content con un nombre de archivo fijo que es accesible públicamente. Esto permite que atacantes no autenticados extraigan datos de los visitantes del evento, que incluyen nombre, apellido, correo electrónico y número de teléfono.
https://www.wordpress.lan/wp-content/uploads/visitors-list.csv