CVE-2024-7876: Luka XSS w wtyczce Simply Schedule Appointments dla WordPress
CVE-2024-7876 to luka XSS w wtyczce Simply Schedule Appointments dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simply schedule appointments
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments dla WordPress w wersjach przed 1.6.7.55 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień typu wizyty, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu panelu zarządzania WordPress oraz danych. Może to skutkować przejęciem sesji, modyfikacją zawartości strony lub innymi działaniami nieautoryzowanymi. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simply Schedule Appointments i jej instalację do wersji 1.6.7.55 lub nowszej. W przypadku braku możliwości aktualizacji, ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji zabezpieczeń WordPress i stosować zasady minimalnych uprawnień.