Уразливість у плагіні Events Manager для WordPress дозволяє зберігати XSS-скрипти

CVE-2024-0614: Збережений XSS у Events Manager для WordPress впливає на мультисайтові інсталяції до версії 6.4.6.4. Рекомендується оновлення та аудит безпеки.
CVE-2024-0614CVSS 4.4Web

Уразливість у плагіні Events Manager для WordPress дозволяє зберігати XSS-скрипти

CVE-2024-0614: Збережений XSS у Events Manager для WordPress впливає на мультисайтові інсталяції до версії 6.4.6.4. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
48.84%
Активно використовується
немає в KEV
Продукт
events manager

Що відомо

Плагін Events Manager для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість торкається всіх версій до 6.4.6.4 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Для власників мультисайтових WordPress інсталяцій, які використовують Events Manager, ця уразливість може дозволити адміністраторам зловмисникам впроваджувати шкідливі скрипти, що виконуються при перегляді сторінок іншими користувачами. Це може призвести до компрометації даних або сесій користувачів, а також вплинути на довіру до сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Events Manager від розробника pixelite та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати експозицію мультисайтових інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки