Уразливість Stored XSS у плагіні Event Tickets with Ticket Scanner для WordPress
Виявлено Stored XSS у плагіні Event Tickets with Ticket Scanner для WordPress до версії 2.4.4. Рекомендується оновлення для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Event Tickets with Ticket Scanner для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'data' у версіях до 2.4.4 включно. Уразливість дозволяє автентифікованим користувачам із рівнем доступу підписника та вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Власники інфраструктури повинні враховувати ризики компрометації облікових записів та потенційних атак через впроваджений код. Своєчасне оновлення плагіна є критичним для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Event Tickets with Ticket Scanner і оновити її до 2.4.4 або новішої. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище до функцій керування квитками, провести аудит журналів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження введення даних.