Уразливість Reflected XSS у плагіні CalendApp для WordPress

Вразливість Reflected XSS у плагіні CalendApp (до версії 1.1) може загрожувати адміністраторам WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13669CVSS 6.1CMS

Уразливість Reflected XSS у плагіні CalendApp для WordPress

Вразливість Reflected XSS у плагіні CalendApp (до версії 1.1) може загрожувати адміністраторам WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
28.76%
Активно використовується
немає в KEV
Продукт
calendapp

Що відомо

Плагін CalendApp для WordPress версії до 1.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може бути використано для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні CalendApp може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що може призвести до компрометації облікових записів, зміни налаштувань сайту або викрадення сесій. Це підвищує ризик несанкціонованого доступу та порушення безпеки вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна CalendApp від розробника margiov та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно моніторити журнали безпеки на ознаки атак XSS та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки