Вразливість Stored XSS у плагіні Event Registration Calendar By vcita для WordPress
Вразливість Stored XSS у плагіні Event Registration Calendar By vcita (до версії 1.4.0) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Event Registration Calendar By vcita для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування вхідних даних у шорткодах у версіях до 1.4.0 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Event Registration Calendar By vcita та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти оновлення безпеки та мінімізувати ризики шляхом контролю доступу.