Уразливість Reflected XSS у плагіні WP Booking System для WordPress

Виявлено Reflected XSS у плагіні WP Booking System для WordPress. Рекомендується оновлення та заходи безпеки для захисту користувачів.
CVE-2024-8797CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Booking System для WordPress

Виявлено Reflected XSS у плагіні WP Booking System для WordPress. Рекомендується оновлення та заходи безпеки для захисту користувачів.

CVSS
6.1 MEDIUM
EPSS
38.41%
Активно використовується
немає в KEV
Продукт
wp booking system

Що відомо

Плагін WP Booking System для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL-параметрів у версіях до 2.0.19.8 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і сесій. Для власників вебсайтів на WordPress це означає ризик компрометації користувацьких облікових записів та потенційних атак на інфраструктуру. Середній рівень небезпеки вимагає своєчасного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Booking System і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями. Важливо також регулярно переглядати політики безпеки вебсайту та впроваджувати заходи захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки