CVE-2024-6180: Luka wtyczki EventON dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka EventON dla WordPress do 2.2.15 narażona na atak XSS i nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-6180CVSS 7.2Web

CVE-2024-6180: Luka wtyczki EventON dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka EventON dla WordPress do 2.2.15 narażona na atak XSS i nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
37.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EventON dla WordPress do wersji 2.2.15 ma lukę pozwalającą nieautoryzowanym atakującym na modyfikację ustawień poprzez brak weryfikacji uprawnień w akcji ajax 'eventon_import_settings'. Atakujący mogą wprowadzić złośliwy kod XSS do opcji wyświetlanych na stronach kalendarza wydarzeń.

Wpływ biznesowy

Ta luka umożliwia atakującym zmianę konfiguracji wtyczki bez uwierzytelnienia, co może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia kontroli nad stroną lub wyświetlania fałszywych informacji. Właściciele stron korzystających z EventON powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki EventON i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji ajax oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS