CVE-2024-7876: уразливість у плагіні Simply Schedule Appointments для WordPress
Уразливість XSS у плагіні Simply Schedule Appointments для WordPress до версії 1.6.7.55 може дозволити атаки адміністраторам сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.36%
- Активно використовується
- немає в KEV
- Продукт
- simply schedule appointments
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress версій до 1.6.7.55 не очищує та не екранує деякі налаштування типу зустрічі, що може дозволити адміністраторам виконувати атаки Cross-Site Scripting (XSS) навіть при забороні unfiltered_html.
Бізнес-вплив
Уразливість може бути використана адміністраторами сайту для впровадження шкідливого коду, що призведе до компрометації безпеки вебсайту та потенційного впливу на користувачів. Це створює ризики для цілісності даних і довіри клієнтів, особливо для сайтів з високим рівнем взаємодії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments і встановити останню версію від виробника. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих налаштувань.