Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Event Monster – Event Management, Tickets Booking, Upcoming Event para WordPress (CVE-2024-11396)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2025
Última modificación:
05/06/2025

Descripción

El complemento Event Monster – Event Management, Tickets Booking, Upcoming Event para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.4.3 inclusive a través del archivo Visitors List Export. Durante la exportación, se crea un archivo CSV en la carpeta wp-content con un nombre de archivo codificado de forma rígida que es de acceso público. Esto permite que atacantes no autenticados extraigan datos sobre los visitantes del evento, que incluyen nombre y apellido, correo electrónico y número de teléfono.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:awplife:event_monster:*:*:*:*:*:wordpress:*:* 1.4.4 (excluyendo)