Уразливість Stored XSS у плагіні EventON для WordPress

Уразливість Stored XSS у плагіні EventON WordPress дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2023-6005CVSS 4.8CMS

Уразливість Stored XSS у плагіні EventON для WordPress

Уразливість Stored XSS у плагіні EventON WordPress дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
35.17%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress версій до 4.5.5 та 2.2.7 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html. Це створює ризик впровадження шкідливого коду в сайти, особливо у мультисайтових конфігураціях.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін EventON, ця уразливість може призвести до компрометації адміністративних облікових записів та впровадження шкідливого коду, що впливає на довіру користувачів і безпеку даних. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атак.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна EventON і оновити її до останньої доступної версії. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сайту. Також варто регулярно моніторити оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки