CVE-2024-2691: podatność WP Event Manager na atak Stored XSS
Wtyczka WP Event Manager do WordPressa ma lukę Stored XSS umożliwiającą ataki przez shortcode 'events'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp event manager
Co wiadomo
Wtyczka WP Event Manager dla WordPressa do wersji 3.1.43 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'events'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkowników.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo. Wpływa to na integralność i zaufanie do witryny, a także może skutkować naruszeniem przepisów o ochronie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Event Manager i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'events'. Regularnie przeglądaj i aktualizuj komponenty WordPressa, aby minimalizować ryzyko.