CVE-2024-9504: Wysoki poziom zagrożenia XSS w wtyczce Booking calendar dla WordPress
Wtyczka Booking calendar do WordPress ma lukę XSS w przesyłaniu plików SVG. Zalecane szybkie aktualizacje i ograniczenia uploadu SVG.
- CVSS
- 7.2 HIGH
- EPSS
- 37.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking calendar, Appointment Booking System dla WordPress do wersji 3.2.15 włącznie, jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu danych wyjściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Zagrożenie to jest szczególnie istotne dla operatorów stron korzystających z tej wtyczki, gdyż może wpłynąć na reputację i bezpieczeństwo ich usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booking calendar i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć możliwość przesyłania plików SVG, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadu SVG. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.