Уразливість у плагіні EventON для WordPress дозволяє неавторизоване змінення налаштувань

Виявлено уразливість у плагіні EventON для WordPress, що дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати XSS-атаки.
CVE-2024-6180CVSS 7.2Web

Уразливість у плагіні EventON для WordPress дозволяє неавторизоване змінення налаштувань

Виявлено уразливість у плагіні EventON для WordPress, що дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати XSS-атаки.

CVSS
7.2 HIGH
EPSS
37.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EventON для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування через відсутність перевірки прав на ajax-дію 'eventon_import_settings'. Це може призвести до впровадження збереженого міжсайтового скриптингу (XSS) на сторінках календаря подій.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам змінювати налаштування плагіна без авторизації, що ставить під загрозу цілісність і безпеку вебсайту. Впровадження XSS-коду може призвести до компрометації даних користувачів і погіршення репутації компанії. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventON від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до ajax-дії 'eventon_import_settings', переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки