Krytyczna luka XSS w wtyczce Registrations for the Events Calendar dla WordPress

Wtyczka WordPress Registrations for the Events Calendar przed 2.12.4 narażona na krytyczny atak XSS. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2024-7982CVSS 9.6CMS

Krytyczna luka XSS w wtyczce Registrations for the Events Calendar dla WordPress

Wtyczka WordPress Registrations for the Events Calendar przed 2.12.4 narażona na krytyczny atak XSS. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
9.6 CRITICAL
EPSS
48.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
registrations for the events calendar

Co wiadomo

Wtyczka Registrations for the Events Calendar dla WordPress w wersjach przed 2.12.4 nieprawidłowo oczyszcza i nie zabezpiecza niektórych parametrów podczas rejestracji na wydarzenia, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.6) może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla infrastruktury IT i reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do formularzy rejestracji, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd polityk bezpieczeństwa aplikacji webowych. Priorytetem jest szybkie wdrożenie poprawek od producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS