Вразливість у Modern Events Calendar lite дозволяє зберігати XSS-скрипти

Вразливість Stored XSS у Modern Events Calendar lite до 7.1.0 дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки.
CVE-2023-4021CVSS 4.4CMS

Вразливість у Modern Events Calendar lite дозволяє зберігати XSS-скрипти

Вразливість Stored XSS у Modern Events Calendar lite до 7.1.0 дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки.

CVSS
4.4 MEDIUM
EPSS
24.27%
Активно використовується
немає в KEV
Продукт
modern events calendar lite

Що відомо

Плагін Modern Events Calendar lite для WordPress у версіях до 7.1.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію ключа Google API та ID календаря. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана адміністраторами багатосайтових інсталяцій або там, де вимкнено unfiltered_html, для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів на базі WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується оновити Modern Events Calendar lite до версії 7.1.0 або новішої, де вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки