Вразливість Cross-site Scripting у WordPress Event Manager до версії 4.0.24

Вразливість Cross-site Scripting у плагіні WordPress Event Manager (до 4.0.24) може дозволити зловмисникам виконувати шкідливий код на сайті.
CVE-2025-52730CVSS 6.5CMS

Вразливість Cross-site Scripting у WordPress Event Manager до версії 4.0.24

Вразливість Cross-site Scripting у плагіні WordPress Event Manager (до 4.0.24) може дозволити зловмисникам виконувати шкідливий код на сайті.

CVSS
6.5 MEDIUM
EPSS
11.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні WordPress Event Manager, Event Calendar and Booking Plugin (версії до 4.0.24). Проблема полягає у неналежній нейтралізації вхідних даних під час генерації веб-сторінок, що дозволяє зловмисникам зберігати шкідливий скрипт.

Бізнес-вплив

Ця вразливість може бути використана для виконання шкідливого коду у браузерах користувачів, що призводить до викрадення сесій, перенаправлення або інших атак, які можуть вплинути на безпеку веб-сайту та довіру користувачів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event Manager, Event Calendar and Booking Plugin та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали безпеки та зменшувати вплив потенційних атак шляхом обмеження введення користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки