Уразливість у плагіні events calendar для WordPress дозволяє XSS-атаки
Плагін events calendar для WordPress має уразливість XSS, що дозволяє атаки навіть без права unfiltered_html. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- events calendar
Що відомо
Плагін events calendar для WordPress версії до 1.0.4 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та втрати довіри до сайту. Власники сайтів на базі WordPress, які використовують цей плагін, повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна events calendar від розробника snumb130 та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.