CVE-2024-8701: podatność w wtyczce events calendar dla WordPress
Wtyczka events calendar do WordPressa ma podatność XSS pozwalającą administratorom na ataki Stored Cross-Site Scripting. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- events calendar
Co wiadomo
Wtyczka events calendar do WordPressa w wersji do 1.0.4 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest zablokowana, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co może skutkować przejęciem sesji lub manipulacją danymi w panelu CMS. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki events calendar u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i walidacji danych wejściowych w panelu administracyjnym.