CVE-2024-0233: podatność Reflected XSS w wtyczce EventON dla WordPress
Podatność Reflected XSS w wtyczce EventON dla WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventon
Co wiadomo
Wtyczka EventON dla WordPress w wersjach przed 4.5.5 oraz 2.2.7 nieprawidłowo oczyszcza i zabezpiecza parametr przed wyświetleniem na stronach, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta stwarza ryzyko przejęcia sesji lub wykonania nieautoryzowanych działań przez atakujących, zwłaszcza w przypadku kont z uprawnieniami administratora. Może to prowadzić do kompromitacji witryny, utraty danych lub zakłóceń w działaniu serwisu. Operatorzy infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki EventON do wersji 4.5.5 lub nowszej (lub 2.2.7 w zależności od używanej gałęzi). W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować mechanizmy zabezpieczające przed XSS. Regularne przeglądanie i stosowanie poprawek od dostawcy jest kluczowe.