Уразливість Reflected XSS у плагіні WP Booking Calendar для WordPress

Виявлено Reflected XSS у плагіні WP Booking Calendar для WordPress до версії 10.5. Рекомендується оновлення для захисту сайту.
CVE-2024-8274CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Booking Calendar для WordPress

Виявлено Reflected XSS у плагіні WP Booking Calendar для WordPress до версії 10.5. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
37.96%
Активно використовується
немає в KEV
Продукт
wp booking calendar

Що відомо

Плагін WP Booking Calendar для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметрів 'timeline_obj' у версіях до 10.5 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх натиснути на спеціально сформоване посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Booking Calendar та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, слід дотримуватися найкращих практик безпеки веб-додатків і мінімізувати вплив уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки