CVE-2024-2102: podatność w wtyczce salon booking system dla WordPress
Wtyczka salon booking system przed 9.6.3 umożliwia ataki Stored XSS przez niewłaściwe oczyszczanie danych rezerwacji. Aktualizuj wtyczkę i monitoruj system.
- CVSS
- 4.7 MEDIUM
- EPSS
- 37.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- salon booking system
Co wiadomo
Wtyczka salon booking system w wersjach przed 9.6.3 nieprawidłowo oczyszcza i zabezpiecza pola 'Mobile Phone' oraz parametr 'sms_prefix' podczas rezerwacji, co umożliwia przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS). Złośliwy skrypt uruchamia się w kontekście administratora po odwiedzeniu strony 'Bookings'.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykonanie złośliwego kodu w panelu administratora, co może prowadzić do przejęcia sesji, manipulacji danymi rezerwacji lub eskalacji uprawnień. Zagrożenie to wpływa na bezpieczeństwo systemu rezerwacji oraz integralność danych, co może skutkować utratą zaufania klientów i problemami operacyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki salon booking system do wersji 9.6.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji zabezpieczeń systemu WordPress.