CVE-2023-4250: podatność Reflected XSS w wtyczce EventPrime dla WordPress

Podatność Reflected XSS w wtyczce EventPrime WordPress przed wersją 3.2.0 naraża administratorów na ataki. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-4250CVSS 6.1CMS

CVE-2023-4250: podatność Reflected XSS w wtyczce EventPrime dla WordPress

Podatność Reflected XSS w wtyczce EventPrime WordPress przed wersją 3.2.0 naraża administratorów na ataki. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
34.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime dla WordPress w wersjach przed 3.2.0 nie sanitizuje i nie ucieka niektórych parametrów przed ich wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania WordPress lub eskalacji uprawnień. W efekcie naraża to infrastrukturę na ryzyko nieautoryzowanych zmian, wycieku danych lub dalszych ataków.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki EventPrime i zaktualizować ją do wersji 3.2.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd i wzmocnienie polityk bezpieczeństwa aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS