Вразливість у плагіні EventON для WordPress (CVE-2024-6910)

Вразливість у плагіні EventON дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін до версії 2.2.17 або новішої для захисту сайту.
CVE-2024-6910CVSS 4.8CMS

Вразливість у плагіні EventON для WordPress (CVE-2024-6910)

Вразливість у плагіні EventON дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін до версії 2.2.17 або новішої для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
25.74%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress версій до 2.2.17 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Cross-Site Scripting (XSS), навіть якщо unfiltered_html заборонено.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що потенційно відкриває шлях до компрометації сайту або викрадення сесій. Власники сайтів на базі WordPress, які використовують EventON, повинні врахувати ризики, пов’язані з XSS, особливо в середовищах з кількома адміністраторами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventON до останньої версії, випущеної після 2.2.17. Якщо оновлення наразі недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки