CVE-2024-12737: podatność XSS w wtyczce WP BASE Booking of Appointments, Services and Events

Podatność Reflected XSS w wtyczce WP BASE Booking of Appointments, Services and Events przed wersją 5.0.0. Zalecana szybka aktualizacja.
CVE-2024-12737CVSS 6.1CMS

CVE-2024-12737: podatność XSS w wtyczce WP BASE Booking of Appointments, Services and Events

Podatność Reflected XSS w wtyczce WP BASE Booking of Appointments, Services and Events przed wersją 5.0.0. Zalecana szybka aktualizacja.

CVSS
6.1 MEDIUM
EPSS
44.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp base booking of appointments\, services and events

Co wiadomo

Wtyczka WordPress WP BASE Booking of Appointments, Services and Events w wersjach przed 5.0.0 nie oczyszcza poprawnie parametrów wejściowych, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub kradzieży danych uwierzytelniających. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP BASE Booking of Appointments, Services and Events do wersji 5.0.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS