CVE-2024-8493: luka XSS w wtyczce The Events Calendar dla WordPress
Wtyczka The Events Calendar przed 6.6.4 umożliwia ataki Stored XSS przez administratorów, nawet gdy unfiltered_html jest wyłączone. Aktualizuj wtyczkę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the events calendar
Co wiadomo
Wtyczka The Events Calendar dla WordPress w wersjach przed 6.6.4 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka pozwala na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z wysokimi uprawnieniami, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla wielu witryn zarządzanych centralnie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki The Events Calendar do wersji 6.6.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądnąć konfigurację multisite i rozważyć dodatkowe zabezpieczenia przed atakami XSS.