CVE-2024-12737: podatność XSS w wtyczce WP BASE Booking of Appointments, Services and Events
Podatność Reflected XSS w wtyczce WP BASE Booking of Appointments, Services and Events przed wersją 5.0.0. Zalecana szybka aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 44.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp base booking of appointments\, services and events
Co wiadomo
Wtyczka WordPress WP BASE Booking of Appointments, Services and Events w wersjach przed 5.0.0 nie oczyszcza poprawnie parametrów wejściowych, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub kradzieży danych uwierzytelniających. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP BASE Booking of Appointments, Services and Events do wersji 5.0.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.