CVE-2024-1274: Luka XSS w wtyczce My Calendar dla WordPress
Wtyczka My Calendar przed 3.4.24 umożliwia ataki XSS użytkownikom z rolą Subskrybenta. Zalecana aktualizacja do wersji 3.4.24.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my calendar
Co wiadomo
Wtyczka My Calendar dla WordPress w wersjach przed 3.4.24 nieprawidłowo oczyszcza i zabezpiecza niektóre parametry, co może umożliwić użytkownikom z rolą Subskrybenta przeprowadzenie ataków Cross-Site Scripting (XSS), w zależności od ustawień uprawnień administratora.
Wpływ biznesowy
Atak XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Organizacje korzystające z tej wtyczki mogą doświadczyć naruszenia bezpieczeństwa danych oraz utraty zaufania użytkowników, zwłaszcza jeśli uprawnienia użytkowników nie są odpowiednio ograniczone.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki My Calendar do wersji 3.4.24 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.