Уразливість XSS у плагіні Calendar для WordPress до версії 1.3.18
Плагін Calendar WordPress до 1.3.18 дозволяє впроваджувати JavaScript через поле події, що створює ризик XSS-атак. Оновіть плагін для безпеки.
- CVSS
- 6.8 MEDIUM
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Calendar для WordPress версій до 1.3.18 не коректно обробляє введені користувачем дані в полі події, що дозволяє користувачам з роллю Contributor впроваджувати довільний JavaScript, який виконується у браузерах відвідувачів календаря.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду на стороні клієнта, що ставить під загрозу безпеку користувачів сайту та може спричинити крадіжку сесій, фішинг або інші атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Calendar до останньої версії, випущеної розробниками. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю Contributor, ретельно перевіряти введені дані та переглянути журнали безпеки на предмет підозрілої активності. Також варто впровадити додаткові заходи захисту, такі як Content Security Policy (CSP).