Вразливість Reflected XSS у плагінах Booking Calendar для WordPress

Reflected XSS у плагінах Booking Calendar WordPress через параметр 'calendar_id' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12077CVSS 6.1Web

Вразливість Reflected XSS у плагінах Booking Calendar для WordPress

Reflected XSS у плагінах Booking Calendar WordPress через параметр 'calendar_id' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
28.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Booking Calendar та Booking Calendar Pro для WordPress мають уразливість Reflected Cross-Site Scripting через параметр 'calendar_id' у версіях до 3.2.19 та 11.2.19 відповідно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Для власників сайтів на WordPress із цими плагінами це означає підвищений ризик безпеки та можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Booking Calendar та Booking Calendar Pro від розробника і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'calendar_id', впровадити додаткові заходи фільтрації вхідних даних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки