Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Event Tickets and Registration para WordPress (CVE-2024-13457)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
30/01/2025
Última modificación:
07/02/2025

Descripción

El complemento Event Tickets and Registration para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 5.18.1 y incluida a través del parámetro tc-order-id debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no autenticados vean los detalles de pedidos que no realizaron, lo que incluye precios de entradas, correos electrónicos de usuarios y fecha de pedido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liquidweb:event_tickets:*:*:*:*:free:wordpress:*:* 5.18.1.1 (excluyendo)