CVE-2024-2102: podatność w wtyczce salon booking system dla WordPress

Wtyczka salon booking system przed 9.6.3 umożliwia ataki Stored XSS przez niewłaściwe oczyszczanie danych rezerwacji. Aktualizuj wtyczkę i monitoruj system.
CVE-2024-2102CVSS 4.7CMS

CVE-2024-2102: podatność w wtyczce salon booking system dla WordPress

Wtyczka salon booking system przed 9.6.3 umożliwia ataki Stored XSS przez niewłaściwe oczyszczanie danych rezerwacji. Aktualizuj wtyczkę i monitoruj system.

CVSS
4.7 MEDIUM
EPSS
37.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
salon booking system

Co wiadomo

Wtyczka salon booking system w wersjach przed 9.6.3 nieprawidłowo oczyszcza i zabezpiecza pola 'Mobile Phone' oraz parametr 'sms_prefix' podczas rezerwacji, co umożliwia przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS). Złośliwy skrypt uruchamia się w kontekście administratora po odwiedzeniu strony 'Bookings'.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykonanie złośliwego kodu w panelu administratora, co może prowadzić do przejęcia sesji, manipulacji danymi rezerwacji lub eskalacji uprawnień. Zagrożenie to wpływa na bezpieczeństwo systemu rezerwacji oraz integralność danych, co może skutkować utratą zaufania klientów i problemami operacyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki salon booking system do wersji 9.6.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji zabezpieczeń systemu WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS