Уразливість Reflected XSS у плагіні CalendApp для WordPress
Вразливість Reflected XSS у плагіні CalendApp (до версії 1.1) може загрожувати адміністраторам WordPress. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.76%
- Активно використовується
- немає в KEV
- Продукт
- calendapp
Що відомо
Плагін CalendApp для WordPress версії до 1.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може бути використано для атак на користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні CalendApp може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що може призвести до компрометації облікових записів, зміни налаштувань сайту або викрадення сесій. Це підвищує ризик несанкціонованого доступу та порушення безпеки вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна CalendApp від розробника margiov та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно моніторити журнали безпеки на ознаки атак XSS та розглянути тимчасове відключення плагіна до усунення вразливості.