Уразливість у плагіні Events Manager для WordPress дозволяє зберігати XSS-скрипти
CVE-2024-0614: Збережений XSS у Events Manager для WordPress впливає на мультисайтові інсталяції до версії 6.4.6.4. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 48.84%
- Активно використовується
- немає в KEV
- Продукт
- events manager
Що відомо
Плагін Events Manager для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість торкається всіх версій до 6.4.6.4 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Для власників мультисайтових WordPress інсталяцій, які використовують Events Manager, ця уразливість може дозволити адміністраторам зловмисникам впроваджувати шкідливі скрипти, що виконуються при перегляді сторінок іншими користувачами. Це може призвести до компрометації даних або сесій користувачів, а також вплинути на довіру до сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Events Manager від розробника pixelite та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати експозицію мультисайтових інсталяцій.