CVE-2025-2799: podatność Stored XSS w wtyczce WP Event Manager
Podatność Stored XSS w wtyczce WP Event Manager do WordPressa umożliwia administratorom wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp event manager
Co wiadomo
Wtyczka WP Event Manager dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'tag-name' w wersjach do 3.1.49 włącznie. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, umożliwiając administratorom wstrzyknięcie złośliwego kodu wykonywanego przy odwiedzeniu strony.
Wpływ biznesowy
Podatność pozwala administratorom na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością strony. W środowiskach multisite ryzyko rozprzestrzeniania ataku jest większe, co może wpłynąć na stabilność i bezpieczeństwo całej platformy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Event Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć włączenie filtrowania HTML lub inne metody ograniczające możliwość wstrzyknięć kodu.