
Event monster <= 1.4.3 - Утечка информации через экспорт списка посетителей
Event monster <= 1.4.3 - Утечка информации через экспорт списка посетителей
Плагин Event Monster – Event Management, Tickets Booking, Upcoming Event для WordPress уязвим к раскрытию информации во всех версиях до 1.4.3 включительно через файл экспорта списка посетителей. Во время экспорта в папке wp-content создается CSV-файл с жестко заданным именем, который является общедоступным. Это позволяет неаутентифицированным злоумышленникам извлекать данные о посетителях мероприятий, включая имена, фамилии, адреса электронной почты и номера телефонов.
| Тип | Slug | Затронутая версия | Оценка CVSS | Рейтинг CVSS | Вектор CVSS | CVE | Статус |
|---|---|---|---|---|---|---|---|
| плагин | event-monster | 1.4.3 | 5.3 | Средний | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N | CVE-2024-11396 | Активен |
https://www.wordpress.lan/wp-content/uploads/visitors-list.csv