Вразливість Stored XSS у плагіні Eventbee Ticketing Widget для WordPress
Вразливість Stored XSS у плагіні Eventbee Ticketing Widget для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації щодо захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Eventbee Ticketing Widget для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'eventbeeticketwidget' у версіях до 1.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу конфіденційність даних та цілісність вебресурсу. Для ІТ-операторів це означає підвищений ризик компрометації сайтів на WordPress, особливо якщо плагін використовується на продуктивних системах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит введених даних та журналів безпеки, а також розглянути тимчасове відключення плагіна для зниження ризику.