Уразливість у Booking Calendar WordPress плагіні дозволяє XSS-атаки

Плагін Booking Calendar для WordPress має уразливість XSS, що дозволяє атаки на адміністраторів. Оновіть плагін для захисту сайту.
CVE-2023-4620CVSS 6.1CMS

Уразливість у Booking Calendar WordPress плагіні дозволяє XSS-атаки

Плагін Booking Calendar для WordPress має уразливість XSS, що дозволяє атаки на адміністраторів. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
38.39%
Активно використовується
немає в KEV
Продукт
booking calendar

Що відомо

Плагін Booking Calendar для WordPress версій до 9.7.3.1 не очищує належним чином деякі дані бронювання, що дозволяє неавторизованим користувачам здійснювати збережені Cross-Site Scripting (XSS) атаки на адміністраторів. Ця уразливість має середній рівень небезпеки з CVSS 6.1.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Booking Calendar, ця уразливість може призвести до компрометації облікових записів адміністраторів через XSS-атаки. Зловмисники можуть впроваджувати шкідливий код, що впливає на безпеку та цілісність сайту, потенційно порушуючи роботу бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Booking Calendar до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до функцій бронювання, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки