CVE-2024-6180: Luka wtyczki EventON dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka EventON dla WordPress do 2.2.15 narażona na atak XSS i nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 37.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EventON dla WordPress do wersji 2.2.15 ma lukę pozwalającą nieautoryzowanym atakującym na modyfikację ustawień poprzez brak weryfikacji uprawnień w akcji ajax 'eventon_import_settings'. Atakujący mogą wprowadzić złośliwy kod XSS do opcji wyświetlanych na stronach kalendarza wydarzeń.
Wpływ biznesowy
Ta luka umożliwia atakującym zmianę konfiguracji wtyczki bez uwierzytelnienia, co może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia kontroli nad stroną lub wyświetlania fałszywych informacji. Właściciele stron korzystających z EventON powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki EventON i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji ajax oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.