Luki w WordPress appointment-booking-calendar 1.1.24 umożliwiają eskalację uprawnień i XSS
Wtyczka WordPress appointment-booking-calendar 1.1.24 ma podatności umożliwiające eskalację uprawnień i trwały XSS. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.1 MEDIUM
- EPSS
- 15.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress appointment-booking-calendar 1.1.24 zawiera kilka podatności pozwalających nieautoryzowanym atakującym na modyfikację ustawień kalendarza oraz wstrzyknięcie trwałych skryptów cross-site scripting (XSS) poprzez parametry strony admin.php. Złośliwy kod JavaScript może zostać wykonany podczas wyświetlania kalendarza lub w panelu administracyjnym.
Wpływ biznesowy
Atakujący mogą wykorzystać te luki do zmiany konfiguracji kalendarza oraz wstrzyknięcia złośliwych skryptów, co może prowadzić do przejęcia sesji administratora lub innych użytkowników. Może to skutkować naruszeniem integralności i poufności danych oraz obniżeniem zaufania do serwisu internetowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie mechanizmów zapobiegających XSS. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.