Уразливість у плагіні The Events Calendar для WordPress дозволяє XSS-атаки
Плагін The Events Calendar до 6.6.4 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.39%
- Активно використовується
- немає в KEV
- Продукт
- the events calendar
Що відомо
Плагін The Events Calendar для WordPress версій до 6.6.4 не очищує налаштування, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Ця уразливість має середній рівень небезпеки з CVSS 4.8.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують плагін The Events Calendar, ця уразливість може призвести до виконання шкідливого коду через збережені XSS-атаки, що потенційно ставить під загрозу безпеку користувачів і цілісність сайту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar від розробника stellarwp і встановити версію 6.6.4 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит логів на ознаки зловмисної активності та мінімізувати потенційний вплив шляхом обмеження доступу до налаштувань плагіна.