CVE-2023-7170: Luka XSS w wtyczce EventON-RSVP dla WordPress
Podatność Reflected XSS w wtyczce EventON-RSVP WordPress przed wersją 2.9.5 naraża administratorów na ataki. Zalecana aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rsvp events
Co wiadomo
Wtyczka EventON-RSVP dla WordPress w wersjach przed 2.9.5 nie sanitizuje i nie ucieka niektórych parametrów przed ich wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Luka może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną, modyfikacji treści lub eskalacji uprawnień. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EventON-RSVP do wersji 2.9.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).