Уразливість у плагіні Salon Booking System для WordPress дозволяє XSS-атаки

Плагін Salon Booking System до 9.6.3 має уразливість XSS, що дозволяє виконувати шкідливі скрипти в адмінпанелі WordPress.
CVE-2024-2102CVSS 4.7CMS

Уразливість у плагіні Salon Booking System для WordPress дозволяє XSS-атаки

Плагін Salon Booking System до 9.6.3 має уразливість XSS, що дозволяє виконувати шкідливі скрипти в адмінпанелі WordPress.

CVSS
4.7 MEDIUM
EPSS
37.71%
Активно використовується
немає в KEV
Продукт
salon booking system

Що відомо

Плагін Salon Booking System для WordPress версій до 9.6.3 не коректно обробляє поле 'Mobile Phone' та параметр 'sms_prefix' при бронюванні, що дозволяє зловмисникам виконувати збережені XSS-атаки. Шкідливий скрипт активується при перегляді сторінки 'Bookings' адміністратором.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністратора сайту, що ставить під загрозу безпеку системи та може дозволити несанкціоновані дії. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики компрометації даних та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Salon Booking System до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до сторінки бронювань, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки, такі як фільтрація введених даних та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки