Уразливість збереженого XSS у плагіні Calendar для WordPress

Плагін Calendar для WordPress має уразливість збереженого XSS через 'event_desc', що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2025-14548CVSS 6.4Web

Уразливість збереженого XSS у плагіні Calendar для WordPress

Плагін Calendar для WordPress має уразливість збереженого XSS через 'event_desc', що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
10.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Calendar для WordPress до версії 1.3.16 включно має уразливість збереженого Cross-Site Scripting через параметр 'event_desc'. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії. Власники сайтів можуть зазнати компрометації даних або порушення роботи сервісу, особливо якщо адміністратори дозволяють користувачам з низькими правами керувати подіями календаря.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Calendar і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть керувати подіями, та ретельно перевіряти введені дані. Також варто переглянути журнали на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки