Вразливість Stored XSS у плагіні easy!appointments для WordPress

Вразливість Stored XSS у плагіні easy!appointments (до версії 1.3.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод.
CVE-2024-0698CVSS 6.4Web

Вразливість Stored XSS у плагіні easy!appointments для WordPress

Вразливість Stored XSS у плагіні easy!appointments (до версії 1.3.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод.

CVSS
6.4 MEDIUM
EPSS
33.38%
Активно використовується
немає в KEV
Продукт
easy\!appointments

Що відомо

Плагін easy!appointments для WordPress у версіях до 1.3.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'easyappointments'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Для власників сайтів на WordPress із встановленим плагіном easy!appointments це означає підвищений ризик безпеки, особливо якщо користувачі мають права контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна easy!appointments від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове вимкнення шорткоду 'easyappointments' для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки