Вразливість Stored XSS у плагіні WpEvently для WordPress (event manager and tickets selling for woocommerce)

WpEvently до 4.4.2 має Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.
CVE-2025-5568CVSS 6.4CMS

Вразливість Stored XSS у плагіні WpEvently для WordPress (event manager and tickets selling for woocommerce)

WpEvently до 4.4.2 має Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
event manager and tickets selling for woocommerce

Що відомо

Плагін WpEvently для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у версіях до 4.4.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress із встановленим плагіном це підвищує ризик компрометації користувацьких облікових записів та зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WpEvently від розробника mage-people та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки