CVE-2024-2101: podatność w wtyczce salon booking system dla WordPress

Podatność XSS w wtyczce salon booking system umożliwia ataki na panel admina. Zalecana aktualizacja do wersji 9.6.3 lub nowszej.
CVE-2024-2101CVSS 5.7CMS

CVE-2024-2101: podatność w wtyczce salon booking system dla WordPress

Podatność XSS w wtyczce salon booking system umożliwia ataki na panel admina. Zalecana aktualizacja do wersji 9.6.3 lub nowszej.

CVSS
5.7 MEDIUM
EPSS
46.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
salon booking system

Co wiadomo

Wtyczka salon booking system do WordPressa w wersjach przed 9.6.3 nieprawidłowo oczyszcza i zabezpiecza pole 'Mobile Phone' podczas rezerwacji, co umożliwia przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS). Złośliwy skrypt uruchamia się w kontekście administratora po odwiedzeniu strony 'Customers'.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w panelu administracyjnym, co może prowadzić do przejęcia sesji administratora lub innych działań na koncie z uprawnieniami wysokiego poziomu. Może to skutkować naruszeniem integralności i bezpieczeństwa systemu rezerwacji oraz potencjalnym dostępem do danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki salon booking system do wersji 9.6.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz rozważ przegląd i oczyszczenie danych w polu 'Mobile Phone'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS