CVE-2024-1274: Luka XSS w wtyczce My Calendar dla WordPress

Wtyczka My Calendar przed 3.4.24 umożliwia ataki XSS użytkownikom z rolą Subskrybenta. Zalecana aktualizacja do wersji 3.4.24.
CVE-2024-1274CVSS 5.4CMS

CVE-2024-1274: Luka XSS w wtyczce My Calendar dla WordPress

Wtyczka My Calendar przed 3.4.24 umożliwia ataki XSS użytkownikom z rolą Subskrybenta. Zalecana aktualizacja do wersji 3.4.24.

CVSS
5.4 MEDIUM
EPSS
34.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
my calendar

Co wiadomo

Wtyczka My Calendar dla WordPress w wersjach przed 3.4.24 nieprawidłowo oczyszcza i zabezpiecza niektóre parametry, co może umożliwić użytkownikom z rolą Subskrybenta przeprowadzenie ataków Cross-Site Scripting (XSS), w zależności od ustawień uprawnień administratora.

Wpływ biznesowy

Atak XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Organizacje korzystające z tej wtyczki mogą doświadczyć naruszenia bezpieczeństwa danych oraz utraty zaufania użytkowników, zwłaszcza jeśli uprawnienia użytkowników nie są odpowiednio ograniczone.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki My Calendar do wersji 3.4.24 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS