Уразливість Cross-Site Scripting у плагіні My Calendar для WordPress

My Calendar WordPress плагін до 3.4.24 має уразливість XSS, що дозволяє користувачам з роллю підписника виконувати атаки. Рекомендується оновлення.
CVE-2024-1274CVSS 5.4CMS

Уразливість Cross-Site Scripting у плагіні My Calendar для WordPress

My Calendar WordPress плагін до 3.4.24 має уразливість XSS, що дозволяє користувачам з роллю підписника виконувати атаки. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
34.8%
Активно використовується
немає в KEV
Продукт
my calendar

Що відомо

Плагін My Calendar для WordPress версій до 3.4.24 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю підписника виконувати атаки Cross-Site Scripting (XSS) залежно від налаштувань прав адміністратора. Це може призвести до виконання шкідливого коду в браузері інших користувачів.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін My Calendar, ця уразливість може призвести до компрометації облікових записів користувачів та порушення цілісності даних. Зловмисники можуть використовувати XSS для викрадення сесій або поширення шкідливого контенту, що негативно впливає на довіру користувачів та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін My Calendar до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю підписника, переглянути налаштування безпеки, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як впровадження веб-аплікаційного фаєрволу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки