Уразливість Cross-Site Scripting у плагіні My Calendar для WordPress
My Calendar WordPress плагін до 3.4.24 має уразливість XSS, що дозволяє користувачам з роллю підписника виконувати атаки. Рекомендується оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.8%
- Активно використовується
- немає в KEV
- Продукт
- my calendar
Що відомо
Плагін My Calendar для WordPress версій до 3.4.24 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю підписника виконувати атаки Cross-Site Scripting (XSS) залежно від налаштувань прав адміністратора. Це може призвести до виконання шкідливого коду в браузері інших користувачів.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують плагін My Calendar, ця уразливість може призвести до компрометації облікових записів користувачів та порушення цілісності даних. Зловмисники можуть використовувати XSS для викрадення сесій або поширення шкідливого контенту, що негативно впливає на довіру користувачів та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін My Calendar до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю підписника, переглянути налаштування безпеки, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як впровадження веб-аплікаційного фаєрволу.