Уразливість Reflected XSS у плагіні Events Manager для WordPress

Плагін Events Manager для WordPress має Reflected XSS у параметрі 'country' до версії 6.4.8. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5889CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Events Manager для WordPress

Плагін Events Manager для WordPress має Reflected XSS у параметрі 'country' до версії 6.4.8. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
events manager

Що відомо

Плагін Events Manager для WordPress має уразливість Reflected Cross-Site Scripting через параметр 'country' у версіях до 6.4.8 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій користувачів або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та пріоритетність оновлення, щоб уникнути потенційних інцидентів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Events Manager від розробника pixelite та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'country', впровадити додаткову валідацію та екранування введених даних, а також переглянути журнали на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу та підвищити обізнаність користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки