Вразливість Cross-site Scripting у WordPress Event Manager до версії 4.0.24
Вразливість Cross-site Scripting у плагіні WordPress Event Manager (до 4.0.24) може дозволити зловмисникам виконувати шкідливий код на сайті.
- CVSS
- 6.5 MEDIUM
- EPSS
- 11.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні WordPress Event Manager, Event Calendar and Booking Plugin (версії до 4.0.24). Проблема полягає у неналежній нейтралізації вхідних даних під час генерації веб-сторінок, що дозволяє зловмисникам зберігати шкідливий скрипт.
Бізнес-вплив
Ця вразливість може бути використана для виконання шкідливого коду у браузерах користувачів, що призводить до викрадення сесій, перенаправлення або інших атак, які можуть вплинути на безпеку веб-сайту та довіру користувачів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Event Manager, Event Calendar and Booking Plugin та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали безпеки та зменшувати вплив потенційних атак шляхом обмеження введення користувачів.