CVE-2024-35761: podatność XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress

Podatność XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress umożliwia ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-35761CVSS 6.5CMS

CVE-2024-35761: podatność XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress

Podatność XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress umożliwia ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
21.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
online booking \& scheduling calendar

Co wiadomo

Wtyczka vcita Online Booking & Scheduling Calendar dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Luka dotyczy wersji od pierwszej do 4.4.0.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkownika, defacementu strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z bezpieczeństwem i integralnością danych oraz potencjalne skutki dla klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki vcita Online Booking & Scheduling Calendar oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy filtrowania i walidacji danych wejściowych. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS