CVE-2023-6046: podatność Stored HTML Injection w wtyczce EventON dla WordPress
Wtyczka EventON przed 2.2 umożliwia ataki Stored HTML Injection przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 35.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventon
Co wiadomo
Wtyczka EventON dla WordPress w wersjach przed 2.2 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków Stored HTML Injection, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Podatność ta może umożliwić administratorom wstrzyknięcie złośliwego kodu HTML, co może prowadzić do defacementu strony, kradzieży danych lub innych nieautoryzowanych działań. W środowiskach CMS, gdzie bezpieczeństwo i integralność treści są kluczowe, taka luka może narazić infrastrukturę na ryzyko i utratę zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EventON do wersji 2.2 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z uprawnieniami administratora oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości i rozważ wdrożenie dodatkowych mechanizmów filtrowania treści.