Вразливість збереженого XSS у плагіні WpRently для WordPress

WpRently до версії 2.2.1 має Stored XSS через 'active_tab'. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-12412CVSS 6.1Web

Вразливість збереженого XSS у плагіні WpRently для WordPress

WpRently до версії 2.2.1 має Stored XSS через 'active_tab'. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
27.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Rental and Booking Manager for Bike, Car, Dress, Resort з інтеграцією WooCommerce (WpRently) має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'active_tab' у версіях до 2.2.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак, що впливають на безпеку вебсайту. Для власників інфраструктури це означає потенційний ризик втрати довіри користувачів та можливі порушення безпеки даних. Середній рівень небезпеки вказує на необхідність своєчасного реагування.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WpRently та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'active_tab', впровадити додаткові заходи фільтрації введених даних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки