
Event monster <= 1.4.3 - Exposição de Informações Via Exportação da Lista de Visitantes
Event monster <= 1.4.3 - Exposição de Informações Via Exportação da Lista de Visitantes
O plugin Event Monster – Event Management, Tickets Booking, Upcoming Event para WordPress está vulnerável a Exposição de Informações em todas as versões até, e incluindo, a 1.4.3, por meio do arquivo de Exportação da Lista de Visitantes. Durante a exportação, um arquivo CSV é criado na pasta wp-content com um nome de arquivo hardcoded que é publicamente acessível. Isso possibilita que atacantes não autenticados extraiam dados sobre os visitantes do evento, incluindo nome e sobrenome, e-mail e número de telefone.
https://www.wordpress.lan/wp-content/uploads/visitors-list.csv