Уразливість відображеного XSS у плагіні Appointment Booking Calendar для WordPress

Виявлено відображений XSS у плагіні Appointment Booking Calendar для WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.
CVE-2024-13431CVSS 6.1Web

Уразливість відображеного XSS у плагіні Appointment Booking Calendar для WordPress

Виявлено відображений XSS у плагіні Appointment Booking Calendar для WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
26.58%
Активно використовується
немає в KEV
Продукт
appointment booking calendar

Що відомо

Плагін Appointment Booking Calendar для WordPress має уразливість відображеного крос-сайтового скриптингу (XSS) через параметри accent_color та background у версіях до 1.6.8.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри клієнтів, особливо якщо плагін використовується для управління бронюваннями та персональними даними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, переглянути журнали на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки