Уразливість Stored XSS у плагіні The Events Calendar для WordPress
Виявлено Stored XSS у плагіні The Events Calendar для WordPress до версії 6.9.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.57%
- Активно використовується
- немає в KEV
- Продукт
- the events calendar
Що відомо
Плагін The Events Calendar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Event Calendar Link, що дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти. Уразливість присутня у всіх версіях до 6.9.0 включно через недостатню санітизацію введених даних.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевіряти введені дані, а також моніторити журнали на предмет підозрілої активності. Важливо також розглянути тимчасове відключення віджета Event Calendar Link, щоб зменшити ризики.