Уразливість у плагіні events calendar для WordPress дозволяє XSS-атаки

Плагін events calendar для WordPress має уразливість XSS, що дозволяє атаки навіть без права unfiltered_html. Рекомендується оновлення та обмеження доступу.
CVE-2024-8701CVSS 4.8CMS

Уразливість у плагіні events calendar для WordPress дозволяє XSS-атаки

Плагін events calendar для WordPress має уразливість XSS, що дозволяє атаки навіть без права unfiltered_html. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
events calendar

Що відомо

Плагін events calendar для WordPress версії до 1.0.4 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та втрати довіри до сайту. Власники сайтів на базі WordPress, які використовують цей плагін, повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна events calendar від розробника snumb130 та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки