Уразливість у плагіні Salon booking system WordPress до 9.6.5

Виявлено Stored XSS у плагіні Salon booking system WordPress до версії 9.6.5, що дозволяє атаки навіть при забороні unfiltered_html.
CVE-2024-2603CVSS 6.3CMS

Уразливість у плагіні Salon booking system WordPress до 9.6.5

Виявлено Stored XSS у плагіні Salon booking system WordPress до версії 9.6.5, що дозволяє атаки навіть при забороні unfiltered_html.

CVSS
6.3 MEDIUM
EPSS
37.72%
Активно використовується
немає в KEV
Продукт
salon booking system

Що відомо

Плагін Salon booking system для WordPress версії до 9.6.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам або редакторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій та порушенням цілісності даних. Власники сайтів на базі WordPress із встановленим плагіном Salon booking system повинні оцінити ризики, особливо у мультисайтових конфігураціях, де unfiltered_html заборонено, але атаки все ще можливі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію системи шляхом обмеження доступу до налаштувань плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки