Уразливість у плагіні MF Gig Calendar для WordPress дозволяє XSS-атаки

Плагін MF Gig Calendar до версії 1.2.1 має уразливість XSS, що дозволяє редакторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження прав.
CVE-2024-3755CVSS 5.4CMS

Уразливість у плагіні MF Gig Calendar для WordPress дозволяє XSS-атаки

Плагін MF Gig Calendar до версії 1.2.1 має уразливість XSS, що дозволяє редакторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
34.84%
Активно використовується
немає в KEV
Продукт
mf gig calendar

Що відомо

Плагін MF Gig Calendar для WordPress версії до 1.2.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад редакторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації облікових записів та порушення цілісності контенту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MF Gig Calendar і встановити їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити права користувачів з роллю редактора, ретельно перевіряти введені дані та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки