CVE-2024-47638: podatność XSS w kalendarzu rezerwacji online vcita dla WordPress

Wtyczka vcita Online Booking & Scheduling Calendar dla WordPress ma podatność XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-47638CVSS 7.1CMS

CVE-2024-47638: podatność XSS w kalendarzu rezerwacji online vcita dla WordPress

Wtyczka vcita Online Booking & Scheduling Calendar dla WordPress ma podatność XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
23.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
online booking \& scheduling calendar

Co wiadomo

Wtyczka Online Booking & Scheduling Calendar firmy vcita dla WordPress zawiera podatność typu Reflected Cross-site Scripting (XSS), która pozwala na niewłaściwe neutralizowanie danych wejściowych podczas generowania stron internetowych. Problem dotyczy wersji do 4.4.6 włącznie.

Wpływ biznesowy

Podatność XSS może zostać wykorzystana do przeprowadzenia ataków na użytkowników witryny, takich jak kradzież sesji czy wstrzyknięcie złośliwego kodu, co może prowadzić do utraty zaufania klientów i naruszenia bezpieczeństwa danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki od producenta vcita i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji kalendarza, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń aplikacji webowej. Priorytetem jest minimalizacja ryzyka poprzez aktualizację i kontrolę wejść użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS