CVE-2024-10893: podatność w wtyczce WP Booking Calendar
Podatność XSS w WP Booking Calendar przed 10.6.5 pozwala adminom na ataki Stored XSS. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp booking calendar
Co wiadomo
Wtyczka WP Booking Calendar dla WordPressa w wersjach przed 10.6.5 nie sanitizuje i nie zabezpiecza odpowiednio niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu stron internetowych opartych na WordPress z zainstalowaną wtyczką WP Booking Calendar. Ataki XSS mogą skutkować przejęciem sesji, defacementem strony lub dalszymi atakami na użytkowników i infrastrukturę IT. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko w środowiskach z wieloma użytkownikami i wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Booking Calendar i wdrożenie najnowszej wersji 10.6.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.