CVE-2024-0233: podatność Reflected XSS w wtyczce EventON dla WordPress

Podatność Reflected XSS w wtyczce EventON dla WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja wtyczki.
CVE-2024-0233CVSS 6.1CMS

CVE-2024-0233: podatność Reflected XSS w wtyczce EventON dla WordPress

Podatność Reflected XSS w wtyczce EventON dla WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
29.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventon

Co wiadomo

Wtyczka EventON dla WordPress w wersjach przed 4.5.5 oraz 2.2.7 nieprawidłowo oczyszcza i zabezpiecza parametr przed wyświetleniem na stronach, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta stwarza ryzyko przejęcia sesji lub wykonania nieautoryzowanych działań przez atakujących, zwłaszcza w przypadku kont z uprawnieniami administratora. Może to prowadzić do kompromitacji witryny, utraty danych lub zakłóceń w działaniu serwisu. Operatorzy infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki EventON do wersji 4.5.5 lub nowszej (lub 2.2.7 w zależności od używanej gałęzi). W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować mechanizmy zabezpieczające przed XSS. Regularne przeglądanie i stosowanie poprawek od dostawcy jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS