Уразливість у плагіні Community Events для WordPress дозволяє XSS-атаки
Плагін Community Events для WordPress до 1.5.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Оновіть плагін для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.85%
- Активно використовується
- немає в KEV
- Продукт
- community events
Що відомо
Плагін Community Events для WordPress версій до 1.5.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що загрожує компрометацією облікових записів адміністратора та потенційним порушенням безпеки сайту. Власники інфраструктури повинні врахувати ризики для цілісності та конфіденційності даних у разі експлуатації цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Community Events до версії 1.5.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити потенційний вплив шляхом обмеження доступу. Також варто регулярно переглядати оновлення від розробника плагіна.