CVE-2023-4021: luka XSS w wtyczce Modern Events Calendar Lite

Podatność XSS w wtyczce Modern Events Calendar Lite do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja do wersji 7.1.0.
CVE-2023-4021CVSS 4.4CMS

CVE-2023-4021: luka XSS w wtyczce Modern Events Calendar Lite

Podatność XSS w wtyczce Modern Events Calendar Lite do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja do wersji 7.1.0.

CVSS
4.4 MEDIUM
EPSS
24.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
modern events calendar lite

Co wiadomo

Wtyczka Modern Events Calendar Lite dla WordPressa do wersji 7.1.0 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez klucz API Google i identyfikator kalendarza. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać skrypty, które wykonają się przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji lub manipulacji zawartością. Wpływa to na bezpieczeństwo i integralność witryny oraz może narazić użytkowników na ataki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 7.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przejrzyj konfigurację multisite i ustawienia unfiltered_html, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS