Уразливість Stored XSS у плагіні EventON для WordPress
Уразливість Stored XSS у плагіні EventON WordPress дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 35.17%
- Активно використовується
- немає в KEV
- Продукт
- eventon
Що відомо
Плагін EventON для WordPress версій до 4.5.5 та 2.2.7 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html. Це створює ризик впровадження шкідливого коду в сайти, особливо у мультисайтових конфігураціях.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін EventON, ця уразливість може призвести до компрометації адміністративних облікових записів та впровадження шкідливого коду, що впливає на довіру користувачів і безпеку даних. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атак.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна EventON і оновити її до останньої доступної версії. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сайту. Також варто регулярно моніторити оновлення безпеки від розробника.