Уразливість XSS у плагіні онлайн-бронювання та календаря планування vcita для WordPress

Виявлено серйозну XSS у плагіні онлайн-бронювання vcita для WordPress. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-37262CVSS 7.1CMS

Уразливість XSS у плагіні онлайн-бронювання та календаря планування vcita для WordPress

Виявлено серйозну XSS у плагіні онлайн-бронювання vcita для WordPress. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.1 HIGH
EPSS
23.02%
Активно використовується
немає в KEV
Продукт
online booking \& scheduling calendar

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні Online Booking & Scheduling Calendar від vcita для WordPress, що дозволяє відображену XSS-атаку. Проблема присутня у версіях плагіна до 4.4.2 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, перенаправлення або інших атак на користувачів сайту. Для власників сайтів на WordPress з цим плагіном це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від vcita та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити зовнішній доступ до функцій плагіна, провести аудит логів на ознаки експлуатації та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до виходу патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки