CVE-2026-13441: Stored XSS w wtyczce EventPrime dla WordPress
Wtyczka EventPrime dla WordPress ma podatność Stored XSS. Zalecane aktualizacje i ograniczenia uprawnień użytkowników.
- CVSS
- 7.2 HIGH
- EPSS
- 16.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'new_event_type_background_color' w wersjach do 4.3.4.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie subskrybenta (lub anonimowi użytkownicy, jeśli wtyczka pozwala na zgłaszanie wydarzeń przez gości) mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzin zainfekowanych stron. Może to prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EventPrime i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy rozważyć wyłączenie funkcji zgłaszania wydarzeń przez anonimowych użytkowników oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności i monitorować witrynę pod kątem nietypowych zachowań.