
Event monster <= 1.4.3 - Exposition d'informations via l'exportation de la liste des visiteurs
Event monster <= 1.4.3 - Exposition d'informations via l'exportation de la liste des visiteurs
Le plugin Event Monster – Event Management, Tickets Booking, Upcoming Event pour WordPress est vulnérable à une exposition d'informations dans toutes les versions jusqu'à la version 1.4.3 incluse via le fichier d'exportation de la liste des visiteurs. Lors de l'exportation, un fichier CSV est créé dans le dossier wp-content avec un nom de fichier codé en dur accessible publiquement. Cela permet à des attaquants non authentifiés d'extraire des données sur les visiteurs de l'événement, notamment les prénoms et noms, les e-mails et les numéros de téléphone.
https://www.wordpress.lan/wp-content/uploads/visitors-list.csv