Вразливість Stored XSS у плагіні EventPrime для WordPress

Вразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати шкідливі скрипти через параметр offline_status. Рекомендується оновлення плагіна.
CVE-2024-1320CVSS 6.5CMS

Вразливість Stored XSS у плагіні EventPrime для WordPress

Вразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати шкідливі скрипти через параметр offline_status. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
30.04%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'offline_status' у версіях до 3.4.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для сайтів з великою кількістю відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних функцій, провести аудит журналів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, наприклад, фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки