Вразливість Stored XSS у плагіні EventPrime для WordPress
Вразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати шкідливі скрипти через параметр offline_status. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.04%
- Активно використовується
- немає в KEV
- Продукт
- eventprime
Що відомо
Плагін EventPrime для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'offline_status' у версіях до 3.4.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для сайтів з великою кількістю відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних функцій, провести аудит журналів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, наприклад, фільтрацію введених даних.