Уразливість у плагіні EventON для WordPress дозволяє зберігати шкідливий HTML

Плагін EventON до версії 2.2 має уразливість, що дозволяє зберігати шкідливий HTML. Рекомендується оновлення для захисту сайту.
CVE-2023-6046CVSS 4.8CMS

Уразливість у плагіні EventON для WordPress дозволяє зберігати шкідливий HTML

Плагін EventON до версії 2.2 має уразливість, що дозволяє зберігати шкідливий HTML. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
35.17%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress версій до 2.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати атаки зі збереженням шкідливого HTML-коду навіть при відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до впровадження шкідливого коду в налаштування плагіна, що потенційно загрожує безпеці сайту та даних. Власники сайтів на WordPress, які використовують EventON, повинні врахувати ризики, особливо якщо адміністратори мають високі привілеї. Зловмисники можуть використати цю вразливість для атак на користувачів або компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventON до версії 2.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити та очистити налаштування плагіна від потенційно шкідливого коду, а також моніторити логи на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки