Уразливість Cross-site Scripting у плагіні Scheduling Plugin для WordPress

Виявлено середньої тяжкості XSS у плагіні Scheduling Plugin для WordPress. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2024-23517CVSS 6.5CMS

Уразливість Cross-site Scripting у плагіні Scheduling Plugin для WordPress

Виявлено середньої тяжкості XSS у плагіні Scheduling Plugin для WordPress. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
27.18%
Активно використовується
немає в KEV
Продукт
scheduling plugin

Що відомо

Виявлено уразливість збереженого XSS у плагіні Scheduling Plugin – Online Booking для WordPress версій до 3.5.10. Проблема пов’язана з недостатньою нейтралізацією введених даних під час генерації веб-сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувачів, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із цим плагіном повинні врахувати ризики для безпеки своїх користувачів і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Scheduling Plugin від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити введення користувачів, провести аудит логів на підозрілі дії та мінімізувати публічний доступ до функцій плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки