Уразливість у плагіні Registrations for the Events Calendar для WordPress

Виявлено уразливість Stored XSS у плагіні Registrations for the Events Calendar для WordPress версій до 2.13.4. Рекомендується оновлення.
CVE-2024-10703CVSS 6.1CMS

Уразливість у плагіні Registrations for the Events Calendar для WordPress

Виявлено уразливість Stored XSS у плагіні Registrations for the Events Calendar для WordPress версій до 2.13.4. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
17.32%
Активно використовується
немає в KEV
Продукт
registrations for the events calendar

Що відомо

Плагін Registrations for the Events Calendar для WordPress версій до 2.13.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією сайту та потенційним викраденням даних. Власники інфраструктури повинні врахувати ризики XSS-атак і можливі наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки