CVE-2025-2800: podatność Stored XSS w wtyczce WP Event Manager

Wtyczka WP Event Manager do WordPress ma wysokiego ryzyka podatność Stored XSS w parametrze 'organizer_name'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-2800CVSS 7.2CMS

CVE-2025-2800: podatność Stored XSS w wtyczce WP Event Manager

Wtyczka WP Event Manager do WordPress ma wysokiego ryzyka podatność Stored XSS w parametrze 'organizer_name'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
17.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp event manager

Co wiadomo

Wtyczka WP Event Manager dla WordPress do zarządzania kalendarzem wydarzeń i sprzedażą biletów jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'organizer_name' w wersjach do 3.1.50 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na wykonanie złośliwego kodu JavaScript w przeglądarce użytkowników odwiedzających zainfekowane strony, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo. Operatorzy stron wykorzystujących tę wtyczkę powinni potraktować tę lukę jako wysokiego ryzyka, szczególnie jeśli ich witryny mają dużą liczbę użytkowników lub przetwarzają dane wrażliwe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Event Manager i jej instalację, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie reguł WAF blokujących podejrzane żądania. Priorytetem jest szybka weryfikacja i wdrożenie środków zaradczych w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS