Вразливість збереженого XSS у плагіні WP Event Manager для WordPress

Вразливість Stored XSS у плагіні WP Event Manager до версії 3.1.50 дозволяє впроваджувати шкідливі скрипти через параметр organizer_name.
CVE-2025-2800CVSS 7.2CMS

Вразливість збереженого XSS у плагіні WP Event Manager для WordPress

Вразливість Stored XSS у плагіні WP Event Manager до версії 3.1.50 дозволяє впроваджувати шкідливі скрипти через параметр organizer_name.

CVSS
7.2 HIGH
EPSS
17.83%
Активно використовується
немає в KEV
Продукт
wp event manager

Що відомо

Плагін WP Event Manager для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'organizer_name' у версіях до 3.1.50 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик атак, що можуть вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Event Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що використовують параметр 'organizer_name', провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки