Уразливість у VikBooking Hotel Booking Engine & PMS дозволяє XSS-атаки

Плагін VikBooking для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13616CVSS 4.8CMS

Уразливість у VikBooking Hotel Booking Engine & PMS дозволяє XSS-атаки

Плагін VikBooking для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
vikbooking hotel booking engine \& pms

Що відомо

Плагін VikBooking Hotel Booking Engine & PMS для WordPress версій до 1.7.2 не очищує деякі налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html. Це може бути проблемою у мультисайтових середовищах.

Бізнес-вплив

Уразливість може дозволити користувачам з високими привілеями виконувати шкідливий скрипт у панелі керування, що підвищує ризик компрометації адміністративного інтерфейсу. Це може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін VikBooking до останньої версії, перевірити налаштування прав доступу, обмежити кількість користувачів з високими привілеями та переглянути журнали на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки