Вразливість XSS у плагіні WordPress Events Calendar – connectDaily

Виявлено Stored XSS у плагіні WordPress Events Calendar – connectDaily (до версії 1.5.5). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-58862CVSS 6.5CMS

Вразливість XSS у плагіні WordPress Events Calendar – connectDaily

Виявлено Stored XSS у плагіні WordPress Events Calendar – connectDaily (до версії 1.5.5). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
5.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WordPress Events Calendar – connectDaily виявлено вразливість збереженого міжсайтового скриптингу (Stored XSS), що дозволяє зловмисникам виконувати шкідливий код через неналежну нейтралізацію введених даних. Проблема стосується версій до 1.5.5 включно.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру користувачів. Для власників сайтів на базі WordPress це підвищує ризик втрати даних і репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна connectDaily і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити заходи з мінімізації ризику, такі як фільтрація введених даних та використання безпечних політик контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки