Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну налаштувань та XSS-атаки
Виявлено критичну уразливість у плагіні Eventin для WordPress, що дозволяє неавторизовану зміну налаштувань та XSS-атаки. Рекомендовано оновити плагін.
- CVSS
- 7.2 HIGH
- EPSS
- 22.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Eventin для WordPress (версії до 4.0.51 включно) має уразливість через відсутність перевірки прав у функції 'post_settings', що дозволяє неавторизованим користувачам змінювати налаштування плагіна. Також недостатня санітизація параметра 'etn_primary_color' відкриває можливість для ін’єкції шкідливих скриптів (XSS).
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що впливає на стабільність та безпеку вебсайту. Ін’єкція шкідливих скриптів може викликати компрометацію даних користувачів, крадіжку сесій або поширення шкідливого коду, що негативно впливає на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Eventin та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.