Уразливість у плагіні Salon Booking System для WordPress дозволяє XSS-атаки

Плагін Salon Booking System до 9.6.3 має уразливість XSS, що дозволяє виконання шкідливих скриптів у адмінпанелі WordPress.
CVE-2024-2101CVSS 5.7CMS

Уразливість у плагіні Salon Booking System для WordPress дозволяє XSS-атаки

Плагін Salon Booking System до 9.6.3 має уразливість XSS, що дозволяє виконання шкідливих скриптів у адмінпанелі WordPress.

CVSS
5.7 MEDIUM
EPSS
46.55%
Активно використовується
немає в KEV
Продукт
salon booking system

Що відомо

Плагін Salon Booking System для WordPress версій до 9.6.3 не коректно обробляє поле «Мобільний телефон» при бронюванні, що дозволяє зловмисникам виконувати збережені Cross-Site Scripting (XSS) атаки. Шкідливий скрипт активується при перегляді сторінки «Клієнти» адміністратором.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністратора сайту, що ставить під загрозу безпеку управління сайтом та конфіденційність даних. Власники сайтів на WordPress із встановленим плагіном повинні оцінити ризики та пріоритетність оновлення для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Salon Booking System до версії 9.6.3 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та розглянути тимчасові заходи з фільтрації введених даних у полі «Мобільний телефон».

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки