CVE-2024-8549: podatność Reflected Cross-Site Scripting w wtyczce Simple Calendar
Podatność Reflected XSS w wtyczce Simple Calendar do WordPress umożliwia ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple calendar
Co wiadomo
Wtyczka Simple Calendar – Google Calendar Plugin dla WordPress do wersji 3.4.2 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy generowaniu URL. Atakujący może w ten sposób wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron wykorzystujących tę wtyczkę powinni potraktować zagrożenie poważnie, zwłaszcza jeśli ich użytkownicy mają wysoki poziom uprawnień lub dostęp do wrażliwych informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Calendar u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.