Уразливість збереженого XSS у плагіні WP Booking Calendar

Виявлено уразливість збереженого XSS у плагіні WP Booking Calendar для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-6930CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP Booking Calendar

Виявлено уразливість збереженого XSS у плагіні WP Booking Calendar для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
24.42%
Активно використовується
немає в KEV
Продукт
booking calendar

Що відомо

Плагін WP Booking Calendar для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через атрибут 'type' у шорткоді bookingform у версіях до 10.2.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Booking Calendar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як фільтрація введених даних і моніторинг веб-трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки