CVE-2024-7982: Уразливість у плагіні Registrations for the Events Calendar для WordPress

Критична уразливість XSS у плагіні Registrations for the Events Calendar для WordPress до версії 2.12.4. Рекомендується оновлення для захисту сайту.
CVE-2024-7982CVSS 9.6CMS

CVE-2024-7982: Уразливість у плагіні Registrations for the Events Calendar для WordPress

Критична уразливість XSS у плагіні Registrations for the Events Calendar для WordPress до версії 2.12.4. Рекомендується оновлення для захисту сайту.

CVSS
9.6 CRITICAL
EPSS
48.02%
Активно використовується
немає в KEV
Продукт
registrations for the events calendar

Що відомо

Плагін Registrations for the Events Calendar для WordPress версій до 2.12.4 не очищує та не екранує деякі параметри при реєстрації на події, що дозволяє неавторизованим користувачам здійснювати атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна та встановити версію 2.12.4 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функцій реєстрації, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки