CVE-2024-6931: podatność Stored Cross-Site Scripting w wtyczce The Events Calendar dla WordPress

Wtyczka The Events Calendar do WordPress ma krytyczną podatność XSS w polu RSVP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6931CVSS 7.2CMS

CVE-2024-6931: podatność Stored Cross-Site Scripting w wtyczce The Events Calendar dla WordPress

Wtyczka The Events Calendar do WordPress ma krytyczną podatność XSS w polu RSVP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
96.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
the events calendar

Co wiadomo

Wtyczka The Events Calendar dla WordPress do wersji 6.6.3 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu nazwy RSVP, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką The Events Calendar, gdyż umożliwia atakującym przeprowadzenie ataków XSS bez potrzeby uwierzytelniania. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo i integralność witryny.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki The Events Calendar i zaktualizować ją do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie dostępu do formularzy RSVP, monitorowanie logów pod kątem podejrzanych aktywności oraz stosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS