Уразливість HTML-ін'єкції в плагіні EventPrime для WordPress

Виявлено уразливість HTML-ін'єкції в плагіні EventPrime для WordPress до версії 3.2.0. Рекомендується оновлення для захисту сайту.
CVE-2023-5238CVSS 6.1CMS

Уразливість HTML-ін'єкції в плагіні EventPrime для WordPress

Виявлено уразливість HTML-ін'єкції в плагіні EventPrime для WordPress до версії 3.2.0. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
34.41%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress версії до 3.2.0 не очищує та не екранує параметри перед виведенням на сторінці, що призводить до можливості HTML-ін'єкції у пошуковій області сайту. Це може дозволити зловмисникам впроваджувати шкідливий код у веб-сторінки.

Бізнес-вплив

Уразливість може бути використана для впровадження небажаного HTML-коду, що може вплинути на довіру користувачів та безпеку сайту. Для власників інфраструктури це означає потенційний ризик компрометації контенту та можливі репутаційні втрати. Середній рівень ризику вказує на необхідність своєчасного реагування для запобігання інцидентам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventPrime до версії 3.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до пошукової функції, провести аудит логів на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків. Важливо регулярно перевіряти оновлення від виробника та впроваджувати їх учасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки