Уразливість у плагіні Pinpoint Booking System для WordPress дозволяє XSS-атаки

Виявлено середню уразливість XSS у плагіні Pinpoint Booking System для WordPress. Рекомендується оновлення для захисту сайту.
CVE-2024-3636CVSS 5.4CMS

Уразливість у плагіні Pinpoint Booking System для WordPress дозволяє XSS-атаки

Виявлено середню уразливість XSS у плагіні Pinpoint Booking System для WordPress. Рекомендується оновлення для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
29.43%
Активно використовується
немає в KEV
Продукт
pinpoint booking system

Що відомо

Плагін Pinpoint Booking System для WordPress версій до 2.9.9.4.8 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує безпеці вебсайту та конфіденційності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Pinpoint Booking System до останньої версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на ознаки зловживань та мінімізувати експозицію вразливого плагіна. Також варто регулярно моніторити офіційні повідомлення про безпеку від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки