Уразливість збереженого XSS у плагіні WP Event Manager для WordPress

Виявлено Stored XSS у WP Event Manager (до 3.1.49) через параметр 'tag-name'. Рекомендується оновлення для захисту мультисайтових інсталяцій WordPress.
CVE-2025-2799CVSS 4.4CMS

Уразливість збереженого XSS у плагіні WP Event Manager для WordPress

Виявлено Stored XSS у WP Event Manager (до 3.1.49) через параметр 'tag-name'. Рекомендується оновлення для захисту мультисайтових інсталяцій WordPress.

CVSS
4.4 MEDIUM
EPSS
10.68%
Активно використовується
немає в KEV
Продукт
wp event manager

Що відомо

Плагін WP Event Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'tag-name' у версіях до 3.1.49 включно. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при перегляді сторінок, що впливає на мультисайтові установки та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки. Вона стосується лише мультисайтових інсталяцій або конфігурацій з вимкненим unfiltered_html, тому вплив обмежений, але все ж вимагає уваги для захисту вебресурсів на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Event Manager від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, провести аудит журналів на наявність підозрілої активності, а також розглянути тимчасове зменшення прав або ізоляцію мультисайтових інсталяцій для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки