Уразливість Reflected XSS у плагіні EventPrime для WordPress

Вразливість Reflected XSS у плагіні EventPrime для WordPress до 3.2.0 може загрожувати адміністраторам сайту. Рекомендується оновити плагін.
CVE-2023-4250CVSS 6.1CMS

Уразливість Reflected XSS у плагіні EventPrime для WordPress

Вразливість Reflected XSS у плагіні EventPrime для WordPress до 3.2.0 може загрожувати адміністраторам сайту. Рекомендується оновити плагін.

CVSS
6.1 MEDIUM
EPSS
34.41%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress версій до 3.2.0 не очищує належним чином деякі параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні EventPrime може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Для власників сайтів на WordPress це створює ризик порушення безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін EventPrime до версії 3.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до панелі адміністратора, ретельно контролювати журнали безпеки на наявність підозрілої активності та розглянути застосування додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки