Уразливість Reflected XSS у плагіні WP BASE Booking до версії 5.0.0
Вразливість Reflected XSS у плагіні WP BASE Booking до 5.0.0 може загрожувати адміністраторам. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 44.19%
- Активно використовується
- немає в KEV
- Продукт
- wp base booking of appointments\, services and events
Що відомо
Плагін WP BASE Booking of Appointments, Services and Events для WordPress до версії 5.0.0 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може бути використано для атак на користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора або інших привілейованих користувачів. Це ставить під загрозу безпеку сайту, може призвести до викрадення сесій, зміни налаштувань або розповсюдження шкідливого коду. Для власників інфраструктури це означає потенційні втрати даних і репутації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP BASE Booking до версії 5.0.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрвол. Також варто регулярно перевіряти оновлення від розробника.