Вразливість Stored XSS у плагіні EventPrime для WordPress
Вразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати шкідливі скрипти через параметр new_event_type_background_color.
- CVSS
- 7.2 HIGH
- EPSS
- 16.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EventPrime для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр new_event_type_background_color у версіях до 4.3.4.2. Це дозволяє автентифікованим користувачам з рівнем доступу custom і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Особливо ризиковано, якщо увімкнено налаштування Guest Submissions, що дозволяє анонімним користувачам додавати події. Це може спричинити компрометацію облікових записів та порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventPrime і встановити їх, якщо доступні. Якщо оновлення відсутні, слід тимчасово вимкнути функцію Guest Submissions або обмежити доступ до неї. Також варто провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як фільтрація введених даних.