Уразливість Stored XSS у плагіні Bookly для WordPress

Плагін Bookly для WordPress має уразливість Stored XSS через параметр Color Profile у версіях до 23.2. Рекомендується оновлення та обмеження доступу.
CVE-2024-5584CVSS 6.4CMS

Уразливість Stored XSS у плагіні Bookly для WordPress

Плагін Bookly для WordPress має уразливість Stored XSS через параметр Color Profile у версіях до 23.2. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bookly для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр Color Profile у версіях до 23.2 включно. Це дозволяє автентифікованим користувачам із роллю співробітника або вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає можливі компрометації облікових записів та порушення цілісності контенту. Своєчасне виявлення та усунення цієї проблеми є критично важливим для збереження безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bookly від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів із роллю співробітника та вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Також варто регулярно моніторити безпекові оголошення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки