
Event monster <= 1.4.3 - Esposizione di informazioni tramite esportazione dell'elenco visitatori
Event Monster <= 1.4.3 - Esposizione di informazioni tramite l'esportazione della lista dei visitatori
Il plugin Event Monster – Event Management, Tickets Booking, Upcoming Event per WordPress è vulnerabile all'esposizione di informazioni in tutte le versioni fino alla 1.4.3 inclusa, tramite il file di esportazione della lista dei visitatori. Durante l'esportazione, viene creato un file CSV nella cartella wp-content con un nome file fisso accessibile pubblicamente. Ciò consente a utenti non autenticati di estrarre dati sui visitatori dell'evento, inclusi nome, cognome, email e numero di telefono.
https://www.wordpress.lan/wp-content/uploads/visitors-list.csv