CVE-2023-7170: Luka XSS w wtyczce EventON-RSVP dla WordPress

Podatność Reflected XSS w wtyczce EventON-RSVP WordPress przed wersją 2.9.5 naraża administratorów na ataki. Zalecana aktualizacja wtyczki.
CVE-2023-7170CVSS 6.1CMS

CVE-2023-7170: Luka XSS w wtyczce EventON-RSVP dla WordPress

Podatność Reflected XSS w wtyczce EventON-RSVP WordPress przed wersją 2.9.5 naraża administratorów na ataki. Zalecana aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
34.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
rsvp events

Co wiadomo

Wtyczka EventON-RSVP dla WordPress w wersjach przed 2.9.5 nie sanitizuje i nie ucieka niektórych parametrów przed ich wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Luka może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną, modyfikacji treści lub eskalacji uprawnień. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EventON-RSVP do wersji 2.9.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS