Уразливість збереженого XSS у плагіні онлайн-бронювання vcita для WordPress

Виявлено серйозну уразливість Stored XSS у плагіні vcita для WordPress, що дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'wp_id'.
CVE-2024-5791CVSS 7.2Web

Уразливість збереженого XSS у плагіні онлайн-бронювання vcita для WordPress

Виявлено серйозну уразливість Stored XSS у плагіні vcita для WordPress, що дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'wp_id'.

CVSS
7.2 HIGH
EPSS
23%
Активно використовується
немає в KEV
Продукт
online booking \& scheduling calendar

Що відомо

Плагін Online Booking & Scheduling Calendar для WordPress від vcita містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wp_id' у версіях до 4.4.2 включно. Відсутність перевірки авторизації та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі до панелі адміністратора.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту та виконання довільного коду в контексті браузера жертви. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на вебресурси, що може вплинути на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від vcita та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки