Уразливість Stored XSS у плагіні WP Booking Calendar для WordPress

Виявлено Stored XSS у плагіні WP Booking Calendar для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-9306CVSS 4.4CMS

Уразливість Stored XSS у плагіні WP Booking Calendar для WordPress

Виявлено Stored XSS у плагіні WP Booking Calendar для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
22.65%
Активно використовується
немає в KEV
Продукт
wp booking calendar

Що відомо

Плагін WP Booking Calendar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора або вище впроваджувати довільні скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції та ті, де опція unfiltered_html вимкнена, що може призвести до компрометації безпеки сайту через виконання шкідливих скриптів. Адміністратори, які надають права керування плагіном користувачам з нижчим рівнем доступу, можуть розширити ризик експлуатації. Це створює потенційну загрозу для цілісності та конфіденційності даних на сайті.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Booking Calendar від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права доступу до налаштувань плагіна, особливо для користувачів з нижчим рівнем доступу, а також переглянути журнали безпеки на предмет підозрілої активності. Зменшення експозиції вразливих компонентів і регулярний моніторинг допоможуть мінімізувати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки