Вразливість збереженого XSS у плагіні WP Event Manager для WordPress
Вразливість Stored XSS у плагіні WP Event Manager до версії 3.1.50 дозволяє впроваджувати шкідливі скрипти через параметр organizer_name.
- CVSS
- 7.2 HIGH
- EPSS
- 17.83%
- Активно використовується
- немає в KEV
- Продукт
- wp event manager
Що відомо
Плагін WP Event Manager для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'organizer_name' у версіях до 3.1.50 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик атак, що можуть вплинути на довіру користувачів та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Event Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що використовують параметр 'organizer_name', провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.