CVE-2024-12024: podatność Stored Cross-Site Scripting w wtyczce EventPrime dla WordPress

Podatność Stored XSS w wtyczce EventPrime dla WordPress do wersji 4.0.7.3 umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12024CVSS 7.2Web

CVE-2024-12024: podatność Stored Cross-Site Scripting w wtyczce EventPrime dla WordPress

Podatność Stored XSS w wtyczce EventPrime dla WordPress do wersji 4.0.7.3 umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
33.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress do wersji 4.0.7.3 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry em_ticket_category_data i em_ticket_individual_data. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się przy dostępie administratora do zainfekowanej strony.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki EventPrime, zwłaszcza jeśli włączona jest opcja "Guest Submissions". Atakujący mogą wykorzystać ją do przejęcia sesji administratora, kradzieży danych lub eskalacji uprawnień, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z podatnej wersji wtyczki EventPrime oraz czy opcja "Guest Submissions" jest aktywna. Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji przesyłania zgłoszeń przez gości, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS