• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Предупреждение о безопасности сайта WordPress: обнаружена и исправлена ​​уязвимость плагина Bookly
Предупреждение о безопасности сайта WordPress: обнаружена и исправлена ​​уязвимость плагина Bookly
29 март 2023

Предупреждение о безопасности сайта WordPress: обнаружена и исправлена ​​уязвимость плагина Bookly

Написано Винай Кумар
Винай Кумар
Технические

WordPress — популярная система управления контентом, позволяющая пользователям создавать и управлять веб-сайтами с помощью различных плагинов. Одним из таких плагинов, широко используемых более чем на 60,000 XNUMX сайтов, является плагин Bookly для онлайн-бронирования и планирования WordPress. Bookly упрощает и автоматизирует процесс онлайн-бронирования. Однако, как и многие другие плагины WordPress, он также может быть уязвим для злоумышленников.

В марте 2023 года лаборатория безопасности Quick Heal обнаружила уязвимость в плагине Bookly. Сразу после обнаружения уязвимости мы инициировали ответственные процедуры раскрытия информации, чтобы обеспечить её скорейшее устранение. 3 марта 2023 года, после обнаружения уязвимости ранее в тот же день, мы связались со службой поддержки плагина Bookly и предоставили им полную техническую информацию. Мы также уведомили об уязвимости plugins@wordpress.org и Wordfence (CNA). Уязвимость была оперативно обнаружена и получила идентификатор CVE-2023-1172. Команда Bookly работала над разработкой исправления и выпустила его 9 марта 2023 года в версии 21.5.1.

В этой статье мы проведем тщательный анализ первопричины уязвимости, обнаруженной в плагине Bookly, а также рассмотрим исправление, выпущенное для устранения этой проблемы. 

Анализ CVE–2023-1172 - Неаутентифицированный сохраненный межсайтовый скриптинг по имени:

Наше исследование показало, что поле «Полное имя» плагина Bookly уязвимо к атакам с использованием хранимого межсайтового скриптинга (XSS) из-за неадекватной очистки входных данных и экранирования выходных данных. Мы также провели дополнительное исследование и обнаружили, что плагин повторно использует введенное пользователем поле «Полное имя» в нескольких файлах, что значительно увеличивает риск нарушений безопасности, если входные данные не были должным образом очищены и экранированы для предотвращения внедрения вредоносного кода. Приведённый ниже фрагмент кода демонстрирует, как используется значение поля «Полное имя»:

Как показано ниже, значение поля «Полное имя» хранится в переменной $codes.

Впоследствии переменная $codes используется во всплывающей подсказке календаря.

Однако, судя по всему, при дальнейшем использовании переменной $codes в программе не принимаются надлежащие меры по очистке.

Решение проблемы: взгляд на патч

Изучив патч, устраняющий уязвимость, мы обнаружили, что переменная $codes теперь достаточно хорошо защищена, чтобы предотвратить любые потенциальные нарушения безопасности в программе. В частности, патч использует PHP-функцию «strip_tags» для очистки переменной $codes и предотвращения атаки до её использования в другом месте кода.

Заключение

В этой публикации была описана уязвимость в плагине Bookly, которая позволяла неавторизованным злоумышленникам внедрять вредоносные скрипты, потенциально ставя под угрозу весь сайт владельца сайта при доступе к подсказке календаря из плагина. К счастью, уязвимость была полностью устранена в версии 21.5.1. Мы настоятельно рекомендуем владельцам сайтов на WordPress обновить свои сайты до последней версии плагина (на момент написания статьи это была версия 21.6), чтобы предотвратить потенциальные атаки.

Все SEQRITE Клиенты Quick Heal защищены от любых эксплойтов, нацеленных на эту уязвимость, благодаря следующим сигнатурам:

  • HTTP/CVE-2023-1172!VK.46842
  • HTTP/CVE-2023-1172!VK.47543

 

 предыдущий постExpiro: Старый вирус возвращается, чтобы бросить новый вызов
Следующий пост  Здравоохранение в состоянии повышенной готовности: тревожный рост кибератак на электронные...
Винай Кумар

О Винае Кумаре

Винай Кумар — опытный исследователь безопасности в Quick Heal Security Labs с обширным опытом в области сетевой безопасности. Специализируется на исследовании уязвимостей, угроз...

Статьи Виная Кумара »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации