Уразливість Stored XSS у плагіні Community Events для WordPress
Виявлено Stored XSS у плагіні Community Events для WordPress через параметр 'ce_venue_name' у версіях до 1.5.7. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Community Events для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ce_venue_name' у версіях до 1.5.7 включно. Це дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може бути використана зловмисниками з правами адміністратора для впровадження шкідливих скриптів, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на вебсайт. Це підвищує ризик втрати довіри користувачів та потенційних фінансових збитків для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Community Events та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що використовують параметр 'ce_venue_name', провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.