Уразливість Reflected XSS у плагіні WP BASE Booking до версії 5.0.0

Вразливість Reflected XSS у плагіні WP BASE Booking до 5.0.0 може загрожувати адміністраторам. Рекомендується оновлення для захисту сайту.
CVE-2024-12737CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WP BASE Booking до версії 5.0.0

Вразливість Reflected XSS у плагіні WP BASE Booking до 5.0.0 може загрожувати адміністраторам. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
44.19%
Активно використовується
немає в KEV
Продукт
wp base booking of appointments\, services and events

Що відомо

Плагін WP BASE Booking of Appointments, Services and Events для WordPress до версії 5.0.0 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може бути використано для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора або інших привілейованих користувачів. Це ставить під загрозу безпеку сайту, може призвести до викрадення сесій, зміни налаштувань або розповсюдження шкідливого коду. Для власників інфраструктури це означає потенційні втрати даних і репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP BASE Booking до версії 5.0.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрвол. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки