CVE-2023-4620: luka XSS w wtyczce Booking Calendar dla WordPress

Wtyczka Booking Calendar przed 9.7.3.1 umożliwia ataki Stored XSS na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-4620CVSS 6.1CMS

CVE-2023-4620: luka XSS w wtyczce Booking Calendar dla WordPress

Wtyczka Booking Calendar przed 9.7.3.1 umożliwia ataki Stored XSS na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
38.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
booking calendar

Co wiadomo

Wtyczka Booking Calendar dla WordPress w wersjach przed 9.7.3.1 nieprawidłowo oczyszcza i nie zabezpiecza danych rezerwacji, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków typu Stored Cross-Site Scripting na administratorów.

Wpływ biznesowy

Luka ta może pozwolić atakującym na wykonanie złośliwego kodu w przeglądarce administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań szkodliwych dla integralności i bezpieczeństwa strony. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Booking Calendar do wersji 9.7.3.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS