Уразливість Reflected XSS у плагіні gAppointments для WordPress

Вразливість Reflected XSS у плагіні gAppointments до 1.10.0 може загрожувати безпеці адміністраторів WordPress. Рекомендується оновлення плагіна.
CVE-2023-2705CVSS 6.1CMS

Уразливість Reflected XSS у плагіні gAppointments для WordPress

Вразливість Reflected XSS у плагіні gAppointments до 1.10.0 може загрожувати безпеці адміністраторів WordPress. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
32.26%
Активно використовується
немає в KEV
Продукт
gappointments

Що відомо

Плагін gAppointments для WordPress версій до 1.10.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на облікові записи адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні gAppointments може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Це створює ризики для безпеки вебсайту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін gAppointments до версії 1.10.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на наявність підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-фільтрів і політик безпеки контенту (CSP).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки