Уразливість Stored XSS у плагіні Add infos to the events calendar для WordPress

Stored XSS у плагіні Add infos to the events calendar WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-11875CVSS 6.4Web

Уразливість Stored XSS у плагіні Add infos to the events calendar для WordPress

Stored XSS у плагіні Add infos to the events calendar WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
27.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Add infos to the events calendar для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'fuss' у версіях до 1.4.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Для власників сайтів на WordPress це означає потенційні ризики безпеки та втрату довіри користувачів, особливо якщо доступ до редагування контенту мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткод 'fuss', а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та планувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки