CVE-2024-2101: podatność w wtyczce salon booking system dla WordPress
Podatność XSS w wtyczce salon booking system umożliwia ataki na panel admina. Zalecana aktualizacja do wersji 9.6.3 lub nowszej.
- CVSS
- 5.7 MEDIUM
- EPSS
- 46.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- salon booking system
Co wiadomo
Wtyczka salon booking system do WordPressa w wersjach przed 9.6.3 nieprawidłowo oczyszcza i zabezpiecza pole 'Mobile Phone' podczas rezerwacji, co umożliwia przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS). Złośliwy skrypt uruchamia się w kontekście administratora po odwiedzeniu strony 'Customers'.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w panelu administracyjnym, co może prowadzić do przejęcia sesji administratora lub innych działań na koncie z uprawnieniami wysokiego poziomu. Może to skutkować naruszeniem integralności i bezpieczeństwa systemu rezerwacji oraz potencjalnym dostępem do danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki salon booking system do wersji 9.6.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz rozważ przegląd i oczyszczenie danych w polu 'Mobile Phone'.