CVE-2024-9504: Wysoki poziom zagrożenia XSS w wtyczce Booking calendar dla WordPress

Wtyczka Booking calendar do WordPress ma lukę XSS w przesyłaniu plików SVG. Zalecane szybkie aktualizacje i ograniczenia uploadu SVG.
CVE-2024-9504CVSS 7.2CMS

CVE-2024-9504: Wysoki poziom zagrożenia XSS w wtyczce Booking calendar dla WordPress

Wtyczka Booking calendar do WordPress ma lukę XSS w przesyłaniu plików SVG. Zalecane szybkie aktualizacje i ograniczenia uploadu SVG.

CVSS
7.2 HIGH
EPSS
37.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking calendar, Appointment Booking System dla WordPress do wersji 3.2.15 włącznie, jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu danych wyjściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Zagrożenie to jest szczególnie istotne dla operatorów stron korzystających z tej wtyczki, gdyż może wpłynąć na reputację i bezpieczeństwo ich usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booking calendar i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć możliwość przesyłania plików SVG, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadu SVG. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS