Уразливість збереженого XSS у плагіні WP Event Manager для WordPress
Виявлено Stored XSS у плагіні WP Event Manager для WordPress до версії 3.1.43. Рекомендується оновлення для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.86%
- Активно використовується
- немає в KEV
- Продукт
- wp event manager
Що відомо
Плагін WP Event Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'events' у версіях до 3.1.43 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Власники сайтів на WordPress із встановленим плагіном WP Event Manager повинні врахувати ризики для безпеки користувачів і репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Event Manager та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.