Luki w WordPress appointment-booking-calendar 1.1.24 umożliwiają eskalację uprawnień i XSS

Wtyczka WordPress appointment-booking-calendar 1.1.24 ma podatności umożliwiające eskalację uprawnień i trwały XSS. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2016-20084CVSS 5.1Web

Luki w WordPress appointment-booking-calendar 1.1.24 umożliwiają eskalację uprawnień i XSS

Wtyczka WordPress appointment-booking-calendar 1.1.24 ma podatności umożliwiające eskalację uprawnień i trwały XSS. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.1 MEDIUM
EPSS
15.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress appointment-booking-calendar 1.1.24 zawiera kilka podatności pozwalających nieautoryzowanym atakującym na modyfikację ustawień kalendarza oraz wstrzyknięcie trwałych skryptów cross-site scripting (XSS) poprzez parametry strony admin.php. Złośliwy kod JavaScript może zostać wykonany podczas wyświetlania kalendarza lub w panelu administracyjnym.

Wpływ biznesowy

Atakujący mogą wykorzystać te luki do zmiany konfiguracji kalendarza oraz wstrzyknięcia złośliwych skryptów, co może prowadzić do przejęcia sesji administratora lub innych użytkowników. Może to skutkować naruszeniem integralności i poufności danych oraz obniżeniem zaufania do serwisu internetowego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie mechanizmów zapobiegających XSS. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS