PT-2025-10026 · WordPress · Eventprime – Events Calendar

Tim Coen

·

Publicado

2025-03-07

·

Atualizado

2025-08-12

·

CVE-2024-13526

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas EventPrime – Plugin de Calendário de Eventos, Reservas e Ingressos para WordPress, versões até e incluindo a 4.0.7.3
Descrição A vulnerabilidade permite que atacantes autenticados com acesso de nível de Assinante (Subscriber) ou superior acessem dados sem a devida autorização. Isso se deve à ausência de verificações de capacidade na função export submittion attendees, permitindo-lhes baixar a lista de participantes de qualquer evento.
Recomendações Para versões até e incluindo a 4.0.7.3, considere desativar a função export submittion attendees até que um patch esteja disponível para impedir o acesso não autorizado às listas de participantes do evento.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13526

Produtos afetados

Eventprime – Events Calendar