Вразливість XSS у плагіні Simply Schedule Appointments для WordPress

Вразливість Cross-Site Scripting у плагіні Simply Schedule Appointments (до версії 1.6.7.55) може дозволити атаки через налаштування сповіщень.
CVE-2024-7877CVSS 4.8CMS

Вразливість XSS у плагіні Simply Schedule Appointments для WordPress

Вразливість Cross-Site Scripting у плагіні Simply Schedule Appointments (до версії 1.6.7.55) може дозволити атаки через налаштування сповіщень.

CVSS
4.8 MEDIUM
EPSS
28.36%
Активно використовується
немає в KEV
Продукт
simply schedule appointments

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress версій до 1.6.7.55 не очищує та не екранує деякі налаштування сповіщень, що дозволяє адміністраторам виконувати атаки типу Cross-Site Scripting (XSS) навіть при забороні unfiltered_html.

Бізнес-вплив

Ця вразливість може бути використана адміністраторами для впровадження шкідливого коду через налаштування плагіна, що може призвести до компрометації веб-сайту або викрадення сесій користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо адміністратори мають доступ до налаштувань сповіщень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments від розробника nsqua та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права адміністраторів, переглянути налаштування сповіщень, провести аудит логів на предмет підозрілої активності та знизити експозицію плагіна до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки