Уразливість у плагіні Bus Ticket Booking with Seat Reservation для WordPress

Виявлено XSS у плагіні Bus Ticket Booking with Seat Reservation для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-4067CVSS 6.1CMS

Уразливість у плагіні Bus Ticket Booking with Seat Reservation для WordPress

Виявлено XSS у плагіні Bus Ticket Booking with Seat Reservation для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
bus ticket booking with seat reservation

Що відомо

Плагін Bus Ticket Booking with Seat Reservation для WordPress має уразливість типу Reflected Cross-Site Scripting (XSS) через недостатню санітизацію параметрів 'tab_date' та 'tab_date_r' у версіях до 5.2.3 включно. Зловмисники можуть змусити користувачів виконати небажані дії, наприклад, натиснути на шкідливе посилання, що призведе до виконання довільних скриптів.

Бізнес-вплив

Ця уразливість може бути використана для викрадення сесій користувачів, фішингу або інших атак, що впливають на довіру до вебсайту та безпеку користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника mage-people та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'tab_date' і 'tab_date_r', провести аудит логів на наявність підозрілої активності та інформувати користувачів про можливі ризики. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-фільтри та захист від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки