CVE-2024-5791: podatność XSS w wtyczce Online Booking & Scheduling Calendar dla WordPress

Wtyczka WordPress Online Booking & Scheduling Calendar ma podatność XSS umożliwiającą ataki na panel admina. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5791CVSS 7.2Web

CVE-2024-5791: podatność XSS w wtyczce Online Booking & Scheduling Calendar dla WordPress

Wtyczka WordPress Online Booking & Scheduling Calendar ma podatność XSS umożliwiającą ataki na panel admina. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
23%
Aktywnie wykorzystywana
brak w KEV
Produkt
online booking \& scheduling calendar

Co wiadomo

Wtyczka Online Booking & Scheduling Calendar dla WordPress firmy vcita jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'wp_id' we wszystkich wersjach do 4.4.2 włącznie. Brak odpowiednich kontroli autoryzacji oraz niewystarczająca sanitacja i eskapowanie danych umożliwiają nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas dostępu do panelu administracyjnego WordPress.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, gdyż umożliwia atakującym wykonanie złośliwego kodu w kontekście panelu administracyjnego. Może to prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub eskalacji uprawnień. Operatorzy IT powinni potraktować tę lukę priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki od producenta vcita i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS