CVE-2024-6931: podatność Stored Cross-Site Scripting w wtyczce The Events Calendar dla WordPress
Wtyczka The Events Calendar do WordPress ma krytyczną podatność XSS w polu RSVP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 96.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the events calendar
Co wiadomo
Wtyczka The Events Calendar dla WordPress do wersji 6.6.3 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu nazwy RSVP, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką The Events Calendar, gdyż umożliwia atakującym przeprowadzenie ataków XSS bez potrzeby uwierzytelniania. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo i integralność witryny.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki The Events Calendar i zaktualizować ją do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie dostępu do formularzy RSVP, monitorowanie logów pod kątem podejrzanych aktywności oraz stosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.