Уразливість у WP Booking Calendar дозволяє зберігання XSS-атак

Плагін WP Booking Calendar до 10.6.3 містить уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновити плагін.
CVE-2024-10027CVSS 4.8CMS

Уразливість у WP Booking Calendar дозволяє зберігання XSS-атак

Плагін WP Booking Calendar до 10.6.3 містить уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновити плагін.

CVSS
4.8 MEDIUM
EPSS
26.7%
Активно використовується
немає в KEV
Продукт
wp booking calendar

Що відомо

Плагін WP Booking Calendar для WordPress версій до 10.6.3 не очищує та не екранує деякі налаштування віджетів, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації даних і порушення роботи сайту, особливо у середовищах з кількома сайтами. Операторам ІТ слід врахувати цей ризик при управлінні плагінами WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Booking Calendar до версії 10.6.3 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, переглянути налаштування віджетів, провести аудит логів на наявність підозрілої активності та зменшити експозицію плагіна у мережі. Важливо також стежити за оновленнями від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки