CVE-2024-2691: podatność WP Event Manager na atak Stored XSS

Wtyczka WP Event Manager do WordPressa ma lukę Stored XSS umożliwiającą ataki przez shortcode 'events'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2691CVSS 6.4Web

CVE-2024-2691: podatność WP Event Manager na atak Stored XSS

Wtyczka WP Event Manager do WordPressa ma lukę Stored XSS umożliwiającą ataki przez shortcode 'events'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
23.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp event manager

Co wiadomo

Wtyczka WP Event Manager dla WordPressa do wersji 3.1.43 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'events'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Luka umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo. Wpływa to na integralność i zaufanie do witryny, a także może skutkować naruszeniem przepisów o ochronie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Event Manager i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'events'. Regularnie przeglądaj i aktualizuj komponenty WordPressa, aby minimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS