Уразливість у плагіні Salon Booking System для WordPress дозволяє XSS-атаки
Плагін Salon Booking System до 9.6.5 має уразливість XSS, що дозволяє редакторам виконувати атаки. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.27%
- Активно використовується
- немає в KEV
- Продукт
- salon booking system
Що відомо
Плагін Salon Booking System для WordPress версії до 9.6.5 не очищує належним чином деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад редакторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін, що призведе до компрометації даних користувачів або порушення роботи вебресурсу. Особливо це актуально для мультисайтових установок WordPress, де обмеження unfiltered_html не захищають від атаки. Вразливість має середній рівень критичності (CVSS 4.8).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Salon Booking System і встановити останню версію, якщо вона доступна. У разі неможливості негайного оновлення слід обмежити права користувачів до мінімально необхідних, особливо для ролей з високими привілеями, а також переглянути журнали безпеки на предмет підозрілої активності. Рекомендується також регулярно перевіряти налаштування безпеки WordPress та використовувати додаткові засоби захисту від XSS.