CVE-2024-12024: podatność Stored Cross-Site Scripting w wtyczce EventPrime dla WordPress
Podatność Stored XSS w wtyczce EventPrime dla WordPress do wersji 4.0.7.3 umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 33.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress do wersji 4.0.7.3 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry em_ticket_category_data i em_ticket_individual_data. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się przy dostępie administratora do zainfekowanej strony.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki EventPrime, zwłaszcza jeśli włączona jest opcja "Guest Submissions". Atakujący mogą wykorzystać ją do przejęcia sesji administratora, kradzieży danych lub eskalacji uprawnień, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z podatnej wersji wtyczki EventPrime oraz czy opcja "Guest Submissions" jest aktywna. Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji przesyłania zgłoszeń przez gości, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko XSS.