Уразливість у плагіні The Events Calendar для WordPress дозволяє XSS-атаки

Плагін The Events Calendar до 6.6.4 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-8493CVSS 4.8CMS

Уразливість у плагіні The Events Calendar для WordPress дозволяє XSS-атаки

Плагін The Events Calendar до 6.6.4 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
the events calendar

Що відомо

Плагін The Events Calendar для WordPress версій до 6.6.4 не очищує налаштування, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Ця уразливість має середній рівень небезпеки з CVSS 4.8.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін The Events Calendar, ця уразливість може призвести до виконання шкідливого коду через збережені XSS-атаки, що потенційно ставить під загрозу безпеку користувачів і цілісність сайту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar від розробника stellarwp і встановити версію 6.6.4 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит логів на ознаки зловмисної активності та мінімізувати потенційний вплив шляхом обмеження доступу до налаштувань плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки