Вразливість Reflected XSS у темі EventPress WordPress до версії 22.2
Вразливість Reflected XSS у темі EventPress WordPress до 22.2 дозволяє неавторизованим атаки на користувачів. Рекомендується оновлення теми.
- CVSS
- 7.1 HIGH
- EPSS
- 5.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема EventPress для WordPress до версії 22.2 не очищує параметр 'id' у AJAX-обробнику eventpress_customizer_notify_dismiss_action, що дозволяє неавторизованим зловмисникам виконувати Reflected Cross-Site Scripting (XSS) атаки на користувачів, які увійшли в систему.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду у браузерах авторизованих користувачів, що ставить під загрозу їхні облікові дані та безпеку сесій. Для власників сайтів на базі WordPress із темою EventPress це означає підвищений ризик компрометації користувацьких даних і потенційних атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити тему EventPress до версії 22.2 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX-обробника, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для зменшення ризиків.