Уразливість збереженого XSS у WP Event Manager

Виявлено Stored XSS у WP Event Manager до версії 3.1.37.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2023-4423CVSS 4.4CMS

Уразливість збереженого XSS у WP Event Manager

Виявлено Stored XSS у WP Event Manager до версії 3.1.37.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
40.47%
Активно використовується
немає в KEV
Продукт
wp event manager

Що відомо

Плагін WP Event Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 3.1.37.1 включно через недостатню санітизацію введених даних в адмінналаштуваннях. Уразливість стосується мультисайтових інсталяцій або тих, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до скомпрометованих сторінок. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку та довіру користувачів. Вразливість має середній рівень ризику (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Event Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адмінпанелі, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки