Уразливість Stored XSS у плагіні EventPrime для WordPress
EventPrime для WordPress має Stored XSS у версіях до 4.0.4.7. Рекомендується оновлення та обмеження доступу до журналів бронювань.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.55%
- Активно використовується
- немає в KEV
- Продукт
- eventprime
Що відомо
Плагін EventPrime для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку полів ep_booking_attendee_fields у версіях до 4.0.4.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді журналу транзакцій бронювання.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузері користувача, що відкриває можливості для крадіжки сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим EventPrime повинні врахувати ризики компрометації даних та репутації через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до журналів транзакцій бронювання, провести аудит логів на підозрілі дії та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.