Уразливість у плагіні Community Events для WordPress дозволяє XSS-атаки

Плагін Community Events для WordPress до 1.5.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Оновіть плагін для захисту сайту.
CVE-2024-6270CVSS 4.8CMS

Уразливість у плагіні Community Events для WordPress дозволяє XSS-атаки

Плагін Community Events для WordPress до 1.5.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
27.85%
Активно використовується
немає в KEV
Продукт
community events

Що відомо

Плагін Community Events для WordPress версій до 1.5.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що загрожує компрометацією облікових записів адміністратора та потенційним порушенням безпеки сайту. Власники інфраструктури повинні врахувати ризики для цілісності та конфіденційності даних у разі експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Community Events до версії 1.5.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити потенційний вплив шляхом обмеження доступу. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки