Уразливість Reflected XSS у плагіні BizCalendar для WordPress

Виявлено Reflected XSS у BizCalendar для WordPress через параметр 'tab'. Рекомендується оновити плагін та посилити безпеку сайту.
CVE-2024-1780CVSS 6.1Web

Уразливість Reflected XSS у плагіні BizCalendar для WordPress

Виявлено Reflected XSS у BizCalendar для WordPress через параметр 'tab'. Рекомендується оновити плагін та посилити безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
44.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BizCalendar для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'tab' у версіях до 1.1.0.25 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може бути використана для викрадення сесій користувачів, перенаправлення на шкідливі сайти або виконання небажаних дій від імені користувача. Це створює ризики компрометації вебсайту та довіри користувачів, що особливо критично для бізнесів, які залежать від безпеки веб-інтерфейсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BizCalendar від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, впровадити додаткові механізми фільтрації введення та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки