Уразливість збереженого XSS у плагіні WP Event Manager для WordPress
Виявлено Stored XSS у WP Event Manager (до 3.1.49) через параметр 'tag-name'. Рекомендується оновлення для захисту мультисайтових інсталяцій WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.68%
- Активно використовується
- немає в KEV
- Продукт
- wp event manager
Що відомо
Плагін WP Event Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'tag-name' у версіях до 3.1.49 включно. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при перегляді сторінок, що впливає на мультисайтові установки та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки. Вона стосується лише мультисайтових інсталяцій або конфігурацій з вимкненим unfiltered_html, тому вплив обмежений, але все ж вимагає уваги для захисту вебресурсів на базі WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Event Manager від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, провести аудит журналів на наявність підозрілої активності, а також розглянути тимчасове зменшення прав або ізоляцію мультисайтових інсталяцій для зниження ризику.