Уразливість Stored XSS у плагіні EventON для WordPress

Уразливість Stored XSS у плагіні EventON для WordPress до версії 2.2 дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2023-4388CVSS 4.8CMS

Уразливість Stored XSS у плагіні EventON для WordPress

Уразливість Stored XSS у плагіні EventON для WordPress до версії 2.2 дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress версії до 2.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що потенційно дозволяє зловмисникам викрадати сесії, змінювати налаштування сайту або поширювати шкідливий контент. Власники сайтів на базі WordPress із встановленим плагіном EventON повинні врахувати ризики для безпеки та цілісності своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventON до версії 2.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію сайту. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки