CVE-2024-8549: podatność Reflected Cross-Site Scripting w wtyczce Simple Calendar

Podatność Reflected XSS w wtyczce Simple Calendar do WordPress umożliwia ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8549CVSS 6.1Web

CVE-2024-8549: podatność Reflected Cross-Site Scripting w wtyczce Simple Calendar

Podatność Reflected XSS w wtyczce Simple Calendar do WordPress umożliwia ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
37.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple calendar

Co wiadomo

Wtyczka Simple Calendar – Google Calendar Plugin dla WordPress do wersji 3.4.2 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy generowaniu URL. Atakujący może w ten sposób wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron wykorzystujących tę wtyczkę powinni potraktować zagrożenie poważnie, zwłaszcza jeśli ich użytkownicy mają wysoki poziom uprawnień lub dostęp do wrażliwych informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Calendar u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS