Уразливість Reflected XSS у плагіні EventON-RSVP для WordPress

Вразливість Reflected XSS у плагіні EventON-RSVP для WordPress до 2.9.5 може загрожувати адміністраторам сайту. Рекомендується оновлення.
CVE-2023-7170CVSS 6.1CMS

Уразливість Reflected XSS у плагіні EventON-RSVP для WordPress

Вразливість Reflected XSS у плагіні EventON-RSVP для WordPress до 2.9.5 може загрожувати адміністраторам сайту. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
34.46%
Активно використовується
немає в KEV
Продукт
rsvp events

Що відомо

Плагін EventON-RSVP для WordPress версій до 2.9.5 не очищує належним чином деякі параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий код у контексті браузера користувача з високими правами, що загрожує компрометацією облікових записів та контролю над сайтом. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на вебресурс.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventON-RSVP до версії 2.9.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими правами, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи з безпеки вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки