Уразливість у Events Manager для WordPress дозволяє зберігати шкідливі скрипти
Плагін Events Manager для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- events manager
Що відомо
Плагін Events Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку даних фізичного розташування. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак, що впливають на безпеку сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Events Manager від розробника pixelite і негайно застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та аналізуйте журнали на предмет підозрілої активності. Плануйте пріоритетне оновлення для усунення уразливості.