Уразливість Reflected XSS у плагіні EventON для WordPress

Вразливість Reflected XSS у плагіні EventON до 4.4.1 може загрожувати безпеці адміністраторів WordPress. Рекомендується оновлення плагіна.
CVE-2023-7200CVSS 6.1CMS

Уразливість Reflected XSS у плагіні EventON для WordPress

Вразливість Reflected XSS у плагіні EventON до 4.4.1 може загрожувати безпеці адміністраторів WordPress. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
34.88%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress версій до 4.4.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні EventON може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністративних користувачів, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до компрометації облікових записів, зміни налаштувань сайту або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін EventON до версії 4.4.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та застосувати заходи з мінімізації ризиків, такі як впровадження веб-фільтрів та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки