Уразливість у плагіні Salon Booking System для WordPress

Виявлено XSS у плагіні Salon Booking System для WordPress до версії 1.9.4. Рекомендується оновлення для захисту сайту.
CVE-2024-9882CVSS 4.8CMS

Уразливість у плагіні Salon Booking System для WordPress

Виявлено XSS у плагіні Salon Booking System для WordPress до версії 1.9.4. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
12.93%
Активно використовується
немає в KEV
Продукт
salon booking system

Що відомо

Плагін Salon Booking System для WordPress версій до 1.9.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів і потенційним порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики атак XSS, які можуть вплинути на безпеку їхніх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Salon Booking System до останньої версії, перевірити наявність оновлень від розробника, обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки