Вразливість Stored XSS у плагіні WpEvently для WordPress (event manager and tickets selling for woocommerce)
WpEvently до 4.4.2 має Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Активно використовується
- немає в KEV
- Продукт
- event manager and tickets selling for woocommerce
Що відомо
Плагін WpEvently для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у версіях до 4.4.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress із встановленим плагіном це підвищує ризик компрометації користувацьких облікових записів та зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WpEvently від розробника mage-people та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.