Вразливість Stored XSS у плагіні WP Event Aggregator для WordPress
Вразливість Stored XSS у плагіні WP Event Aggregator (до версії 1.8.7) дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Event Aggregator для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'wp_events' у версіях до 1.8.7 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратами довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Event Aggregator від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode 'wp_events'.