CVE-2023-6005: podatność Stored XSS w wtyczce EventON dla WordPress

Podatność Stored XSS w wtyczce EventON WordPress przed wersją 4.5.5 umożliwia ataki administratorom nawet bez unfiltered_html. Zalecana aktualizacja.
CVE-2023-6005CVSS 4.8CMS

CVE-2023-6005: podatność Stored XSS w wtyczce EventON dla WordPress

Podatność Stored XSS w wtyczce EventON WordPress przed wersją 4.5.5 umożliwia ataki administratorom nawet bez unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
35.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventon

Co wiadomo

Wtyczka EventON dla WordPress w wersjach przed 4.5.5 i 2.2.7 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może skutkować przejęciem sesji, manipulacją danymi lub innymi nieautoryzowanymi działaniami. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może obejmować wiele witryn. Operatorzy powinni traktować tę lukę jako średniego ryzyka, wymagającą uwagi w zarządzaniu bezpieczeństwem CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EventON do wersji 4.5.5 lub nowszej (lub 2.2.7 w przypadku starszych linii). W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji multisite i polityk bezpieczeństwa HTML jest wskazany, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS