Уразливість XSS у плагіні WP BASE Booking для WordPress

Плагін WP BASE Booking для WordPress уразливий до Reflected XSS через параметр 'status'. Рекомендується оновлення для захисту сайту.
CVE-2024-12469CVSS 6.1CMS

Уразливість XSS у плагіні WP BASE Booking для WordPress

Плагін WP BASE Booking для WordPress уразливий до Reflected XSS через параметр 'status'. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
36.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP BASE Booking для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'status' у версіях до 4.9.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до викрадення сесій користувачів, перенаправлення на шкідливі сайти або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Середній рівень загрози вказує на необхідність своєчасного реагування для запобігання потенційним інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP BASE Booking та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до параметра 'status', впровадити додаткові заходи фільтрації та моніторити логи на предмет підозрілої активності. Також варто інформувати користувачів про можливі ризики та уникати переходів за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки