Уразливість у плагіні The Events Calendar для WordPress (CVE-2024-4180)
Критична уразливість у плагіні The Events Calendar для WordPress до версії 6.4.0.1 через недостатню санітизацію AJAX-запитів. Рекомендується оновлення.
- CVSS
- 9.1 CRITICAL
- EPSS
- 76.68%
- Активно використовується
- немає в KEV
- Продукт
- the events calendar
Що відомо
Плагін The Events Calendar для WordPress версій до 6.4.0.1 має критичну уразливість через недостатню санітизацію користувацького контенту при відображенні деяких переглядів через AJAX. Це може дозволити зловмисникам виконувати шкідливий код.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 9.1) може призвести до компрометації вебсайту на базі WordPress, що використовує цей плагін. Це створює ризик несанкціонованого доступу, виконання коду або впливу на цілісність і доступність сервісів, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Рекомендується терміново оновити плагін The Events Calendar до версії 6.4.0.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій, що використовують AJAX, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів і моніторинг трафіку.