Вразливість Stored XSS у плагіні Booking calendar для WordPress

Вразливість Stored XSS у плагіні Booking calendar для WordPress через SVG-завантаження. Ризики для безпеки сайту та рекомендації щодо захисту.
CVE-2024-9504CVSS 7.2CMS

Вразливість Stored XSS у плагіні Booking calendar для WordPress

Вразливість Stored XSS у плагіні Booking calendar для WordPress через SVG-завантаження. Ризики для безпеки сайту та рекомендації щодо захисту.

CVSS
7.2 HIGH
EPSS
37.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking calendar для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 3.2.15 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця вразливість може призвести до компрометації вебсторінок, викрадення сесій користувачів або виконання небажаних дій від їх імені, що ставить під загрозу безпеку та довіру до вашого вебресурсу. Власники сайтів на WordPress із встановленим плагіном Booking calendar повинні розглянути ризики впливу на користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booking calendar від розробника та оперативно їх встановити. Якщо оновлення недоступні, обмежте можливість завантаження SVG-файлів або впровадьте додаткові механізми фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки вебресурсу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки