Вразливість Stored XSS у плагіні XO Event Calendar для WordPress
Вразливість Stored XSS у плагіні XO Event Calendar (до версії 3.2.10) дозволяє впроваджувати шкідливі скрипти через шорткод 'xo_event_field'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін XO Event Calendar для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'xo_event_field' у версіях до 3.2.10 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress з цим плагіном повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін XO Event Calendar до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати журнали на предмет підозрілої активності. Важливо також регулярно перевіряти наявність оновлень від розробника плагіна.