CVE-2023-4021: luka XSS w wtyczce Modern Events Calendar Lite
Podatność XSS w wtyczce Modern Events Calendar Lite do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja do wersji 7.1.0.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- modern events calendar lite
Co wiadomo
Wtyczka Modern Events Calendar Lite dla WordPressa do wersji 7.1.0 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez klucz API Google i identyfikator kalendarza. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać skrypty, które wykonają się przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji lub manipulacji zawartością. Wpływa to na bezpieczeństwo i integralność witryny oraz może narazić użytkowników na ataki.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 7.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przejrzyj konfigurację multisite i ustawienia unfiltered_html, aby zminimalizować ryzyko wykorzystania luki.