CVE-2024-4180: krytyczna luka w wtyczce The Events Calendar dla WordPress

Krytyczna luka CVE-2024-4180 w wtyczce The Events Calendar dla WordPress umożliwia ataki przez nieprawidłowe filtrowanie danych AJAX. Aktualizuj do wersji 6.4.0.1.
CVE-2024-4180CVSS 9.1CMS

CVE-2024-4180: krytyczna luka w wtyczce The Events Calendar dla WordPress

Krytyczna luka CVE-2024-4180 w wtyczce The Events Calendar dla WordPress umożliwia ataki przez nieprawidłowe filtrowanie danych AJAX. Aktualizuj do wersji 6.4.0.1.

CVSS
9.1 CRITICAL
EPSS
76.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
the events calendar

Co wiadomo

Wtyczka The Events Calendar dla WordPress w wersjach przed 6.4.0.1 nieprawidłowo oczyszcza dane przesyłane przez użytkowników podczas renderowania niektórych widoków za pomocą AJAX, co może prowadzić do poważnych zagrożeń bezpieczeństwa. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.1.

Wpływ biznesowy

Niewłaściwe filtrowanie danych użytkownika może umożliwić atakującym wykonanie złośliwego kodu lub innych nieautoryzowanych działań na stronie internetowej korzystającej z tej wtyczki. Operatorzy stron opartych na WordPress i korzystających z The Events Calendar powinni traktować tę lukę jako wysokie ryzyko, które może prowadzić do naruszenia integralności i dostępności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i jej instalację do wersji 6.4.0.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS