CVE-2023-6046: podatność Stored HTML Injection w wtyczce EventON dla WordPress

Wtyczka EventON przed 2.2 umożliwia ataki Stored HTML Injection przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-6046CVSS 4.8CMS

CVE-2023-6046: podatność Stored HTML Injection w wtyczce EventON dla WordPress

Wtyczka EventON przed 2.2 umożliwia ataki Stored HTML Injection przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
35.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventon

Co wiadomo

Wtyczka EventON dla WordPress w wersjach przed 2.2 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków Stored HTML Injection, nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Podatność ta może umożliwić administratorom wstrzyknięcie złośliwego kodu HTML, co może prowadzić do defacementu strony, kradzieży danych lub innych nieautoryzowanych działań. W środowiskach CMS, gdzie bezpieczeństwo i integralność treści są kluczowe, taka luka może narazić infrastrukturę na ryzyko i utratę zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EventON do wersji 2.2 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z uprawnieniami administratora oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości i rozważ wdrożenie dodatkowych mechanizmów filtrowania treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS