Luka w WordPress Booking Calendar Contact Form 1.0.23 umożliwiająca eskalację uprawnień i XSS

Wtyczka WordPress Booking Calendar 1.0.23 narażona na eskalację uprawnień i XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2016-20070CVSS 5.1Web

Luka w WordPress Booking Calendar Contact Form 1.0.23 umożliwiająca eskalację uprawnień i XSS

Wtyczka WordPress Booking Calendar 1.0.23 narażona na eskalację uprawnień i XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
5.1 MEDIUM
EPSS
14.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Booking Calendar Contact Form 1.0.23 zawiera luki pozwalające uwierzytelnionym użytkownikom na eskalację uprawnień oraz wstrzykiwanie złośliwych skryptów (XSS). Atakujący z kontem subskrybenta mogą modyfikować opcje wtyczki i wykonywać nieautoryzowany kod JavaScript w przeglądarkach administratorów.

Wpływ biznesowy

Luka może prowadzić do przejęcia kontroli nad funkcjami wtyczki oraz wykonania złośliwego kodu w kontekście administratora, co zagraża integralności i bezpieczeństwu witryny. Może to skutkować nieautoryzowanymi zmianami konfiguracji oraz potencjalnym dostępem do wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS