CVE-2024-7876: Luka XSS w wtyczce Simply Schedule Appointments dla WordPress

CVE-2024-7876 to luka XSS w wtyczce Simply Schedule Appointments dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-7876CVSS 4.8CMS

CVE-2024-7876: Luka XSS w wtyczce Simply Schedule Appointments dla WordPress

CVE-2024-7876 to luka XSS w wtyczce Simply Schedule Appointments dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.8 MEDIUM
EPSS
28.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
simply schedule appointments

Co wiadomo

Wtyczka Appointment Booking Calendar — Simply Schedule Appointments dla WordPress w wersjach przed 1.6.7.55 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień typu wizyty, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu panelu zarządzania WordPress oraz danych. Może to skutkować przejęciem sesji, modyfikacją zawartości strony lub innymi działaniami nieautoryzowanymi. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simply Schedule Appointments i jej instalację do wersji 1.6.7.55 lub nowszej. W przypadku braku możliwości aktualizacji, ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji zabezpieczeń WordPress i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS