Уразливість у плагіні The Events Calendar для WordPress (CVE-2024-4180)

Критична уразливість у плагіні The Events Calendar для WordPress до версії 6.4.0.1 через недостатню санітизацію AJAX-запитів. Рекомендується оновлення.
CVE-2024-4180CVSS 9.1CMS

Уразливість у плагіні The Events Calendar для WordPress (CVE-2024-4180)

Критична уразливість у плагіні The Events Calendar для WordPress до версії 6.4.0.1 через недостатню санітизацію AJAX-запитів. Рекомендується оновлення.

CVSS
9.1 CRITICAL
EPSS
76.68%
Активно використовується
немає в KEV
Продукт
the events calendar

Що відомо

Плагін The Events Calendar для WordPress версій до 6.4.0.1 має критичну уразливість через недостатню санітизацію користувацького контенту при відображенні деяких переглядів через AJAX. Це може дозволити зловмисникам виконувати шкідливий код.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.1) може призвести до компрометації вебсайту на базі WordPress, що використовує цей плагін. Це створює ризик несанкціонованого доступу, виконання коду або впливу на цілісність і доступність сервісів, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується терміново оновити плагін The Events Calendar до версії 6.4.0.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій, що використовують AJAX, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів і моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки