Уразливість Stored XSS у плагіні EventPrime для WordPress

EventPrime для WordPress має Stored XSS у версіях до 4.0.4.7. Рекомендується оновлення та обмеження доступу до журналів бронювань.
CVE-2024-9865CVSS 6.1CMS

Уразливість Stored XSS у плагіні EventPrime для WordPress

EventPrime для WordPress має Stored XSS у версіях до 4.0.4.7. Рекомендується оновлення та обмеження доступу до журналів бронювань.

CVSS
6.1 MEDIUM
EPSS
28.55%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку полів ep_booking_attendee_fields у версіях до 4.0.4.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді журналу транзакцій бронювання.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузері користувача, що відкриває можливості для крадіжки сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим EventPrime повинні врахувати ризики компрометації даних та репутації через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до журналів транзакцій бронювання, провести аудит логів на підозрілі дії та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки