Уразливість у плагіні MF Gig Calendar для WordPress дозволяє XSS-атаки
Плагін MF Gig Calendar до версії 1.2.1 має уразливість XSS, що дозволяє редакторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.84%
- Активно використовується
- немає в KEV
- Продукт
- mf gig calendar
Що відомо
Плагін MF Gig Calendar для WordPress версії до 1.2.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад редакторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації облікових записів та порушення цілісності контенту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MF Gig Calendar і встановити їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити права користувачів з роллю редактора, ретельно перевіряти введені дані та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.