Уразливість у WP Booking Calendar дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у плагіні WP Booking Calendar до 10.6.5, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
CVE-2024-10893CVSS 4.8CMS

Уразливість у WP Booking Calendar дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у плагіні WP Booking Calendar до 10.6.5, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
22.62%
Активно використовується
немає в KEV
Продукт
wp booking calendar

Що відомо

Плагін WP Booking Calendar для WordPress версій до 10.6.5 не очищує належним чином деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Вразливість середньої критичності вимагає уваги, особливо для організацій, які використовують мультисайтові конфігурації WordPress з плагіном WP Booking Calendar.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Booking Calendar до версії 10.6.5 або новішої, перевірити налаштування прав користувачів, обмежити доступ до адміністративних функцій та переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки