CVE-2023-6005: podatność Stored XSS w wtyczce EventON dla WordPress
Podatność Stored XSS w wtyczce EventON WordPress przed wersją 4.5.5 umożliwia ataki administratorom nawet bez unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 35.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventon
Co wiadomo
Wtyczka EventON dla WordPress w wersjach przed 4.5.5 i 2.2.7 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może skutkować przejęciem sesji, manipulacją danymi lub innymi nieautoryzowanymi działaniami. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może obejmować wiele witryn. Operatorzy powinni traktować tę lukę jako średniego ryzyka, wymagającą uwagi w zarządzaniu bezpieczeństwem CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EventON do wersji 4.5.5 lub nowszej (lub 2.2.7 w przypadku starszych linii). W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji multisite i polityk bezpieczeństwa HTML jest wskazany, aby zminimalizować ryzyko wykorzystania luki.