CVE-2024-9458: luka XSS w wtyczce Reservit Hotel dla WordPress

Wtyczka Reservit Hotel przed wersją 3.0 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-9458CVSS 4.8CMS

CVE-2024-9458: luka XSS w wtyczce Reservit Hotel dla WordPress

Wtyczka Reservit Hotel przed wersją 3.0 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
53.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
reservit hotel

Co wiadomo

Wtyczka Reservit Hotel dla WordPress w wersjach przed 3.0 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub eskalacji uprawnień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny oraz potencjalne szkody dla reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Reservit Hotel do wersji 3.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądnąć konfigurację multisite pod kątem możliwości wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS