Уразливість у плагіні EventON для WordPress дозволяє неавторизоване змінення налаштувань
Виявлено уразливість у плагіні EventON для WordPress, що дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати XSS-атаки.
- CVSS
- 7.2 HIGH
- EPSS
- 37.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EventON для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування через відсутність перевірки прав на ajax-дію 'eventon_import_settings'. Це може призвести до впровадження збереженого міжсайтового скриптингу (XSS) на сторінках календаря подій.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам змінювати налаштування плагіна без авторизації, що ставить під загрозу цілісність і безпеку вебсайту. Впровадження XSS-коду може призвести до компрометації даних користувачів і погіршення репутації компанії. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventON від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до ajax-дії 'eventon_import_settings', переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.