Вразливість у Modern Events Calendar lite дозволяє зберігати XSS-скрипти
Вразливість Stored XSS у Modern Events Calendar lite до 7.1.0 дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.27%
- Активно використовується
- немає в KEV
- Продукт
- modern events calendar lite
Що відомо
Плагін Modern Events Calendar lite для WordPress у версіях до 7.1.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію ключа Google API та ID календаря. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана адміністраторами багатосайтових інсталяцій або там, де вимкнено unfiltered_html, для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів на базі WordPress із цим плагіном.
Рекомендовані дії адміністратора
Рекомендується оновити Modern Events Calendar lite до версії 7.1.0 або новішої, де вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих інсталяцій.