Вразливість Stored XSS у плагіні Event post для WordPress (CVE-2025-2167)
Stored XSS у плагіні Event post WordPress до версії 5.9.9 дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Event post для WordPress до версії 5.9.9 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'events_list'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, підвищуючи ризики компрометації сайту та довіри користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на безпеку та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Event post від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації та мінімізувати публічний доступ до уразливих шорткодів.