Luka XSS w wtyczce Salon Booking System dla WordPress

Wtyczka Salon Booking System do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami Edytora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2439CVSS 4.8CMS

Luka XSS w wtyczce Salon Booking System dla WordPress

Wtyczka Salon Booking System do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami Edytora. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
34.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
salon booking system

Co wiadomo

Wtyczka Salon Booking System do WordPressa w wersji do 9.6.5 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. Edytorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami Edytora mogą wstrzykiwać złośliwy kod, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron korzystających z tej wtyczki, zwłaszcza w środowiskach multisite.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS