• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Углубляемся дальше: анализируем еще одну уязвимость XSS, обнаруженную в плагине Bookly
Углубляемся: анализируем еще одну уязвимость XSS, обнаруженную в плагине Bookly
19 июнь 2023

Углубляемся: анализируем еще одну уязвимость XSS, обнаруженную в плагине Bookly

Написано Винай Кумар
Винай Кумар
Технические

Наши предыдущем блоге исследовали XSS-уязвимость в плагине Bookly (плагин WordPress для онлайн-бронирования и планирования – Bookly). Сегодня мы рассмотрим ещё одну XSS-уязвимость, обнаруженную в ходе нашего исследования того же плагина.

Наша команда обнаружила эту уязвимость в марте 2023 года. После её обнаружения мы незамедлительно инициировали ответственные процедуры раскрытия информации, чтобы обеспечить её оперативное устранение. Уязвимости присвоен идентификатор CVE-CVE-2023-1159, и она была успешно устранена в мае 2023 года.

В этой публикации мы подробно проанализируем первопричину уязвимости, обнаруженной в плагине Bookly. Кроме того, мы рассмотрим патч, выпущенный для эффективного устранения этой проблемы.

 

Анализируя CVE–2023-1159 — Аутентифицированный (Admin+) хранимый межсайтовый скриптинг через службу Название:

Наше исследование выявило уязвимость в плагине Bookly, связанную с полем «Название сервиса». Эта уязвимость делает плагин уязвимым для атак с использованием хранимого межсайтового скриптинга (XSS) из-за недостаточных мер по очистке входных данных. Важно отметить, что администраторы могут редактировать или задавать название непосредственно через интерфейс плагина.

В ходе дальнейшего расследования мы обнаружили, что если в сервисе задан вредоносный заголовок, он будет отображен и выполнен в браузере клиента без его ведома и согласия при доступе к данному сервису. Это может потенциально привести к удалённому выполнению кода, что представляет собой существенную угрозу безопасности.

Для более точного понимания следующий фрагмент кода иллюстрирует, как задается и считывается значение поля «Название службы» при создании новой службы:

Рис. 1. Метод createService, который вызывается при создании новой службы.

«createService» в свою очередь вызывает метод «parameters».

На рис.2 показаны параметры метода.

В методе 'parameters' вызывается функция 'getRequest()'. Эта функция отвечает за получение введённых значений из интерфейса. Впоследствии эти значения передаются в метод 'createService', где они сохраняются. Однако важно подчеркнуть, что в ходе этого процесса не происходит никакой очистки входных данных, что делает систему уязвимой для потенциальных угроз безопасности.

На рис.3 показан метод getRequest.

Раскрытие решения: исследование патча

Изучив патч, устраняющий уязвимость, мы определили, что переменная $parameters прошла надлежащую очистку, эффективно предотвращая потенциальные нарушения безопасности в программе. Это значительное улучшение включает в себя реализацию функции 'unfiltered_html' и метода 'stripScripts', которые играют ключевую роль в очистке $parameters и противодействии потенциальным атакам.

Используя функцию 'unfiltered_html', патч гарантирует, что отправлять нефильтрованный HTML-контент смогут только авторизованные пользователи с необходимыми правами. Это предотвращает внедрение вредоносных скриптов и значительно снижает риск межсайтовых скриптовых атак (XSS). Метод 'stripScripts' дополнительно улучшает процесс очистки, удаляя или нейтрализуя любой встроенный JavaScript-код в $parameters.

В целом этот комплексный подход к очистке гарантирует, что переменная $parameters безопасна для использования во всей кодовой базе, сводя к минимуму потенциальные уязвимости безопасности и укрепляя общую безопасность программы.

Рис. 4. Изображение заплатки.

 

Заключение

В этой публикации блога мы рассмотрели уязвимость, обнаруженную в плагине Bookly, которая позволяла аутентифицированным злоумышленникам внедрять вредоносные скрипты, представляя угрозу для устройств пользователей. К счастью, эта уязвимость исправлена ​​в версии 21.8. Мы рекомендуем владельцам сайтов на WordPress своевременно обновлять свои плагины до последней версии, что крайне важно для предотвращения потенциальных атак. Своевременное применение обновлений и исправлений критически важно для поддержания безопасного присутствия в сети. Кроме того, предоставляя пользователю право «unfiltered_html», будьте осторожны и назначайте его только доверенным лицам, которым оно действительно необходимо, учитывая потенциальные последствия для безопасности.

Все SEQRITE Клиенты Quick Heal защищены от любых эксплойтов, нацеленных на эту уязвимость, благодаря следующим сигнатурам:

  • HTTP/CVE-2023-1159!VK.47550
  • HTTP/CVE-2023-1159!VK.47551
  • HTTP/CVE-2023-1159!VK.47552

 

Соавтор:

Анджали Раджкумар Раут

 предыдущий постДвойное действие, тройное заражение и новая КРЫСА: личность SideCopy...
Следующий пост  CVE-2023-34362: Критическая уязвимость НУЛЕВОГО ДНЯ в MOVEit Transfer...
Винай Кумар

О Винае Кумаре

Винай Кумар — опытный исследователь безопасности в Quick Heal Security Labs с обширным опытом в области сетевой безопасности. Специализируется на исследовании уязвимостей, угроз...

Статьи Виная Кумара »

Похожие статьи

  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации