CVE-2026-13441: Stored XSS w wtyczce EventPrime dla WordPress

Wtyczka EventPrime dla WordPress ma podatność Stored XSS. Zalecane aktualizacje i ograniczenia uprawnień użytkowników.
CVE-2026-13441CVSS 7.2Web

CVE-2026-13441: Stored XSS w wtyczce EventPrime dla WordPress

Wtyczka EventPrime dla WordPress ma podatność Stored XSS. Zalecane aktualizacje i ograniczenia uprawnień użytkowników.

CVSS
7.2 HIGH
EPSS
16.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EventPrime – Events Calendar, Bookings and Tickets dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'new_event_type_background_color' w wersjach do 4.3.4.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie subskrybenta (lub anonimowi użytkownicy, jeśli wtyczka pozwala na zgłaszanie wydarzeń przez gości) mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzin zainfekowanych stron. Może to prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EventPrime i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy rozważyć wyłączenie funkcji zgłaszania wydarzeń przez anonimowych użytkowników oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności i monitorować witrynę pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS