CVE-2023-4620: luka XSS w wtyczce Booking Calendar dla WordPress
Wtyczka Booking Calendar przed 9.7.3.1 umożliwia ataki Stored XSS na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booking calendar
Co wiadomo
Wtyczka Booking Calendar dla WordPress w wersjach przed 9.7.3.1 nieprawidłowo oczyszcza i nie zabezpiecza danych rezerwacji, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków typu Stored Cross-Site Scripting na administratorów.
Wpływ biznesowy
Luka ta może pozwolić atakującym na wykonanie złośliwego kodu w przeglądarce administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań szkodliwych dla integralności i bezpieczeństwa strony. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Booking Calendar do wersji 9.7.3.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.