CVE-2024-6270: podatność XSS w wtyczce Community Events dla WordPress

Podatność XSS w wtyczce Community Events dla WordPress umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.5.1.
CVE-2024-6270CVSS 4.8CMS

CVE-2024-6270: podatność XSS w wtyczce Community Events dla WordPress

Podatność XSS w wtyczce Community Events dla WordPress umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.5.1.

CVSS
4.8 MEDIUM
EPSS
27.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
community events

Co wiadomo

Wtyczka Community Events dla WordPress w wersjach przed 1.5.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z wysokimi uprawnieniami mogą wykorzystać tę lukę do eskalacji uprawnień lub kradzieży danych. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Community Events do wersji 1.5.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do wtyczki wyłącznie do zaufanych użytkowników z wysokimi uprawnieniami, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i walidacji danych wprowadzanych przez użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS