Уразливість збереженого XSS у плагіні Calendar для WordPress
Плагін Calendar для WordPress має уразливість збереженого XSS через 'event_desc', що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Calendar для WordPress до версії 1.3.16 включно має уразливість збереженого Cross-Site Scripting через параметр 'event_desc'. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії. Власники сайтів можуть зазнати компрометації даних або порушення роботи сервісу, особливо якщо адміністратори дозволяють користувачам з низькими правами керувати подіями календаря.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Calendar і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть керувати подіями, та ретельно перевіряти введені дані. Також варто переглянути журнали на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.