Уразливість Stored XSS у плагіні Reservit Hotel для WordPress

CVE-2024-9458: Уразливість Stored XSS у плагіні Reservit Hotel для WordPress до версії 3.0. Рекомендується оновлення для захисту сайту.
CVE-2024-9458CVSS 4.8CMS

Уразливість Stored XSS у плагіні Reservit Hotel для WordPress

CVE-2024-9458: Уразливість Stored XSS у плагіні Reservit Hotel для WordPress до версії 3.0. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
53.58%
Активно використовується
немає в KEV
Продукт
reservit hotel

Що відомо

Плагін Reservit Hotel для WordPress версії до 3.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні врахувати можливість компрометації адміністративних облікових записів та потенційні наслідки для репутації та безперервності бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Reservit Hotel до версії 3.0 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки