CVE-2024-7876: уразливість у плагіні Simply Schedule Appointments для WordPress

Уразливість XSS у плагіні Simply Schedule Appointments для WordPress до версії 1.6.7.55 може дозволити атаки адміністраторам сайту.
CVE-2024-7876CVSS 4.8CMS

CVE-2024-7876: уразливість у плагіні Simply Schedule Appointments для WordPress

Уразливість XSS у плагіні Simply Schedule Appointments для WordPress до версії 1.6.7.55 може дозволити атаки адміністраторам сайту.

CVSS
4.8 MEDIUM
EPSS
28.36%
Активно використовується
немає в KEV
Продукт
simply schedule appointments

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress версій до 1.6.7.55 не очищує та не екранує деякі налаштування типу зустрічі, що може дозволити адміністраторам виконувати атаки Cross-Site Scripting (XSS) навіть при забороні unfiltered_html.

Бізнес-вплив

Уразливість може бути використана адміністраторами сайту для впровадження шкідливого коду, що призведе до компрометації безпеки вебсайту та потенційного впливу на користувачів. Це створює ризики для цілісності даних і довіри клієнтів, особливо для сайтів з високим рівнем взаємодії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments і встановити останню версію від виробника. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки