Уразливість підвищення привілеїв у WordPress appointment-booking-calendar 1.1.24

Вразливість у WordPress appointment-booking-calendar 1.1.24 дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати XSS-атаки через admin.php.
CVE-2016-20084CVSS 5.1Web

Уразливість підвищення привілеїв у WordPress appointment-booking-calendar 1.1.24

Вразливість у WordPress appointment-booking-calendar 1.1.24 дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати XSS-атаки через admin.php.

CVSS
5.1 MEDIUM
EPSS
15.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress appointment-booking-calendar версії 1.1.24 містить кілька вразливостей підвищення привілеїв, що дозволяють неавторизованим зловмисникам змінювати налаштування календаря та впроваджувати стійкі XSS-атаки через параметри сторінки admin.php. Зловмисники можуть виконувати довільні скрипти при відображенні або доступі до календаря в адміністративному інтерфейсі.

Бізнес-вплив

Ці вразливості можуть призвести до компрометації адміністративного інтерфейсу WordPress, що дозволить зловмисникам змінювати конфігурації календаря та впроваджувати шкідливий код, потенційно впливаючи на безпеку вебсайту та довіру користувачів. Власникам інфраструктури слід оцінити ризики, особливо якщо використовується уразливий плагін у публічних або критичних системах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки