Уразливість Stored XSS у плагіні EventON для WordPress

Виявлено Stored XSS у плагіні EventON для WordPress до версії 2.2.15, що дозволяє атаки навіть без права unfiltered_html.
CVE-2024-4752CVSS 5.9CMS

Уразливість Stored XSS у плагіні EventON для WordPress

Виявлено Stored XSS у плагіні EventON для WordPress до версії 2.2.15, що дозволяє атаки навіть без права unfiltered_html.

CVSS
5.9 MEDIUM
EPSS
32.47%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress версій до 2.2.15 не очищує належним чином деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та даних. Власники сайтів на базі WordPress із встановленим EventON повинні врахувати ризики компрометації адміністративних облікових записів та потенційного впливу на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventON до версії 2.2.15 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати використання мультисайтових налаштувань, що можуть посилювати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки