CVE-2025-2799: podatność Stored XSS w wtyczce WP Event Manager

Podatność Stored XSS w wtyczce WP Event Manager do WordPressa umożliwia administratorom wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2799CVSS 4.4CMS

CVE-2025-2799: podatność Stored XSS w wtyczce WP Event Manager

Podatność Stored XSS w wtyczce WP Event Manager do WordPressa umożliwia administratorom wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
10.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp event manager

Co wiadomo

Wtyczka WP Event Manager dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'tag-name' w wersjach do 3.1.49 włącznie. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, umożliwiając administratorom wstrzyknięcie złośliwego kodu wykonywanego przy odwiedzeniu strony.

Wpływ biznesowy

Podatność pozwala administratorom na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością strony. W środowiskach multisite ryzyko rozprzestrzeniania ataku jest większe, co może wpłynąć na stabilność i bezpieczeństwo całej platformy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Event Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć włączenie filtrowania HTML lub inne metody ograniczające możliwość wstrzyknięć kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS