Уразливість підвищення привілеїв у WordPress appointment-booking-calendar 1.1.24
Вразливість у WordPress appointment-booking-calendar 1.1.24 дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати XSS-атаки через admin.php.
- CVSS
- 5.1 MEDIUM
- EPSS
- 15.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress appointment-booking-calendar версії 1.1.24 містить кілька вразливостей підвищення привілеїв, що дозволяють неавторизованим зловмисникам змінювати налаштування календаря та впроваджувати стійкі XSS-атаки через параметри сторінки admin.php. Зловмисники можуть виконувати довільні скрипти при відображенні або доступі до календаря в адміністративному інтерфейсі.
Бізнес-вплив
Ці вразливості можуть призвести до компрометації адміністративного інтерфейсу WordPress, що дозволить зловмисникам змінювати конфігурації календаря та впроваджувати шкідливий код, потенційно впливаючи на безпеку вебсайту та довіру користувачів. Власникам інфраструктури слід оцінити ризики, особливо якщо використовується уразливий плагін у публічних або критичних системах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.