CVE-2024-4180: krytyczna luka w wtyczce The Events Calendar dla WordPress
Krytyczna luka CVE-2024-4180 w wtyczce The Events Calendar dla WordPress umożliwia ataki przez nieprawidłowe filtrowanie danych AJAX. Aktualizuj do wersji 6.4.0.1.
- CVSS
- 9.1 CRITICAL
- EPSS
- 76.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the events calendar
Co wiadomo
Wtyczka The Events Calendar dla WordPress w wersjach przed 6.4.0.1 nieprawidłowo oczyszcza dane przesyłane przez użytkowników podczas renderowania niektórych widoków za pomocą AJAX, co może prowadzić do poważnych zagrożeń bezpieczeństwa. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.1.
Wpływ biznesowy
Niewłaściwe filtrowanie danych użytkownika może umożliwić atakującym wykonanie złośliwego kodu lub innych nieautoryzowanych działań na stronie internetowej korzystającej z tej wtyczki. Operatorzy stron opartych na WordPress i korzystających z The Events Calendar powinni traktować tę lukę jako wysokie ryzyko, które może prowadzić do naruszenia integralności i dostępności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i jej instalację do wersji 6.4.0.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa serwisu.