Вразливість у плагіні EventON для WordPress (CVE-2024-6910)
Вразливість у плагіні EventON дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін до версії 2.2.17 або новішої для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.74%
- Активно використовується
- немає в KEV
- Продукт
- eventon
Що відомо
Плагін EventON для WordPress версій до 2.2.17 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Cross-Site Scripting (XSS), навіть якщо unfiltered_html заборонено.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що потенційно відкриває шлях до компрометації сайту або викрадення сесій. Власники сайтів на базі WordPress, які використовують EventON, повинні врахувати ризики, пов’язані з XSS, особливо в середовищах з кількома адміністраторами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін EventON до останньої версії, випущеної після 2.2.17. Якщо оновлення наразі недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу XSS-атак.