CVE-2024-12024: Уразливість Stored Cross-Site Scripting у плагіні EventPrime для WordPress

Уразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати скрипти через параметри квитків. Рекомендується оновлення та перевірка налаштувань.
CVE-2024-12024CVSS 7.2Web

CVE-2024-12024: Уразливість Stored Cross-Site Scripting у плагіні EventPrime для WordPress

Уразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати скрипти через параметри квитків. Рекомендується оновлення та перевірка налаштувань.

CVSS
7.2 HIGH
EPSS
33.13%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress має уразливість збереженого XSS через параметри em_ticket_category_data та em_ticket_individual_data у версіях до 4.0.7.3. Уразливість виникає через недостатню санітизацію вводу та екранування виводу, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до зараженої сторінки.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів та потенційного контролю над сайтом, що створює серйозні ризики для безпеки веб-інфраструктури. Вона особливо небезпечна, якщо увімкнено налаштування "Guest Submissions", що за замовчуванням вимкнено. Власники сайтів повинні оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід вимкнути налаштування "Guest Submissions" для зменшення ризику, переглянути журнали безпеки на наявність підозрілої активності та обмежити доступ адміністративних користувачів. Загалом, слід впровадити заходи з мінімізації впливу та пріоритезувати подальші дії відповідно до політик безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки