CVE-2024-10893: podatność w wtyczce WP Booking Calendar

Podatność XSS w WP Booking Calendar przed 10.6.5 pozwala adminom na ataki Stored XSS. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress.
CVE-2024-10893CVSS 4.8CMS

CVE-2024-10893: podatność w wtyczce WP Booking Calendar

Podatność XSS w WP Booking Calendar przed 10.6.5 pozwala adminom na ataki Stored XSS. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress.

CVSS
4.8 MEDIUM
EPSS
22.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp booking calendar

Co wiadomo

Wtyczka WP Booking Calendar dla WordPressa w wersjach przed 10.6.5 nie sanitizuje i nie zabezpiecza odpowiednio niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu stron internetowych opartych na WordPress z zainstalowaną wtyczką WP Booking Calendar. Ataki XSS mogą skutkować przejęciem sesji, defacementem strony lub dalszymi atakami na użytkowników i infrastrukturę IT. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko w środowiskach z wieloma użytkownikami i wysokimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Booking Calendar i wdrożenie najnowszej wersji 10.6.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS