• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / Delving More: Pagsusuri sa Isa pang XSS Vulnerability na Natagpuan sa Bookly Plugin
Pagsusuri pa: Pagsusuri sa Isa pang XSS Vulnerability na Natagpuan sa Bookly Plugin
19 Hunyo 2023

Pagsusuri pa: Pagsusuri sa Isa pang XSS Vulnerability na Natagpuan sa Bookly Plugin

Sinulat ni Vinay Kumar
Vinay Kumar
Tekniko

Tinalakay ng ating nakaraang blog ang isang kahinaan sa XSS sa loob ng Bookly plugin (WordPress Online Booking and Scheduling Plugin – Bookly). Ngayon, tatalakayin natin ang isa pang kahinaan sa XSS na natuklasan sa ating pananaliksik sa parehong plugin.

Natuklasan ng aming team ang kahinaang ito noong Marso 2023. Kasunod ng pagtuklas nito, agad naming sinimulan ang mga responsableng pamamaraan sa pagsisiwalat upang matiyak na matutugunan kaagad ang kahinaan. Ang nakatalagang CVE identifier para sa kahinaang ito ay CVE-2023-1159, at matagumpay itong na-patch noong Mayo 2023.

Sa blog post na ito, komprehensibong susuriin namin ang ugat sa likod ng kahinaan na makikita sa Bookly plugin. Bukod pa rito, susuriin namin ang patch na inilabas upang epektibong pagaanin ang isyung ito.

 

Pag-aaral CVE–2023-1159 – Na-authenticate (Admin+) na Naka-imbak na Cross-Site Scripting sa pamamagitan ng Pamagat ng Serbisyo:

Natukoy ng aming pananaliksik ang isang kahinaan sa Bookly plugin na nauugnay sa field na "Pamagat ng serbisyo." Inilalantad ng kahinaang ito ang plugin sa mga naka-imbak na cross-site scripting (XSS) na pag-atake dahil sa hindi sapat na mga hakbang sa sanitization ng input. Mahalagang tandaan na maaaring i-edit o itakda ng mga administrator ang pamagat nang direkta sa pamamagitan ng interface ng plugin.

Sa karagdagang pagsisiyasat, natuklasan namin na kung ang isang nakakahamak na pamagat ay itinakda sa loob ng serbisyo, ito ay ire-render at isasagawa sa browser ng kliyente nang hindi nila alam o pahintulot kapag na-access nila ang nasabing serbisyo. Ang pagpapatupad na ito ay maaaring potensyal na paganahin ang remote code execution, na nagdudulot ng malaking panganib sa seguridad.

Upang makapagbigay ng mas tumpak na pag-unawa, inilalarawan ng sumusunod na code snippet kung paano itinatakda at binabasa ang halaga ng field na “Pamagat ng Serbisyo” habang gumagawa ng bagong serbisyo:

Fig1. paraan ng createService, na matatawag kapag may ginawang bagong serbisyo.

'createService' naman ay nagpapatawag ng 'parameter' na paraan.

Fig2. nagpapakita ng paraan ng mga parameter.

Sa loob ng pamamaraang 'parameter', mayroong isang tawag sa function na 'getRequest()'. Ang function na ito ay responsable para sa pagbawi ng mga inilagay na halaga mula sa interface. Kasunod nito, ang mga halagang ito ay ipinapasa sa 'createService' na paraan, kung saan sila ay nakaimbak. Gayunpaman, mahalagang i-highlight na walang input sanitization na nagaganap sa panahon ng prosesong ito, na nag-iiwan sa system na mahina sa mga potensyal na panganib sa seguridad.

Fig3. ipinapakita ang getRequest method.

Paglalahad ng Pag-aayos: Pagsisiyasat sa Patch

Sa pagsusuri sa patch na lumulutas sa kahinaan, natukoy namin na ang variable ng $parameters ay sumailalim sa wastong sanitization, na epektibong pumipigil sa mga potensyal na paglabag sa seguridad sa loob ng programa. Kasama sa kapansin-pansing pagpapahusay na ito ang pagpapatupad ng function na 'unfiltered_html' at ang pamamaraang 'stripScripts', na mahalaga sa paglilinis ng mga $parameter at pagpapagaan ng mga potensyal na pag-atake.

Sa pamamagitan ng paggamit ng function na 'unfiltered_html', tinitiyak ng patch na ang mga awtorisadong user lamang na may kinakailangang kakayahan ang maaaring magsumite ng hindi na-filter na nilalamang HTML. Pinipigilan nito ang pagpapakilala ng mga nakakahamak na script at makabuluhang binabawasan ang panganib ng mga pag-atake ng cross-site scripting (XSS). Ang pamamaraang 'stripScripts' ay higit na nagpapahusay sa proseso ng sanitization sa pamamagitan ng pag-alis o pagneutralize sa anumang naka-embed na JavaScript code sa loob ng $parameters.

Sa pangkalahatan, tinitiyak ng komprehensibong diskarte na ito sa sanitization na ang variable ng $parameters ay ligtas para sa paggamit sa buong codebase, pinapaliit ang potensyal para sa mga kahinaan sa seguridad at pinapalakas ang pangkalahatang seguridad ng programa.

Fig 4. na naglalarawan sa patch.

 

Konklusyon

Sa post sa blog na ito, sinuri namin ang isang kahinaan na natuklasan sa Bookly plugin, na nagbigay-daan sa mga na-authenticate na umaatake na magpasok ng mga mapaminsalang script, na nagbabanta sa mga device ng mga user. Sa kabutihang palad, ang kahinaan na ito ay na-patched sa bersyon 21.8. Pinapayuhan namin ang mga may-ari ng site ng WordPress na agad na i-update ang kanilang mga pag-install sa pinakabagong bersyon ng plugin, mahalaga para mabawasan ang mga potensyal na pag-atake. Ang pagtiyak sa napapanahong aplikasyon ng mga update at patch ay mahalaga sa pagpapanatili ng isang secure na online presence. Bukod pa rito, kapag binibigyan ang kakayahan ng 'unfiltered_html' sa tungkulin ng isang user, mag-ingat at italaga lamang ito sa mga pinagkakatiwalaang indibidwal na talagang nangangailangan nito, isinasaalang-alang ang mga potensyal na implikasyon sa seguridad ng kakayahang ito.

lahat SEQRITE at ang mga customer ng Quick Heal ay protektado laban sa anumang mga pagsasamantala na tumatarget sa kahinaang ito sa pamamagitan ng mga sumusunod na lagda:

  • HTTP/CVE-2023-1159!VK.47550
  • HTTP/CVE-2023-1159!VK.47551
  • HTTP/CVE-2023-1159!VK.47552

 

Kasamang may-akda:

Anjali Rajkumar Raut

 nakaraang PostDobleng Aksyon, Triple Infection, at Bagong RAT: SideCopy's Pers...
susunod na Post  CVE-2023-34362: Kritikal na ZERO-DAY Vulnerability sa MOVEit Transfe...
Vinay Kumar

Tungkol kay Vinay Kumar

Si Vinay Kumar ay isang bihasang Security Researcher sa Quick Heal Security Labs na may malawak na karanasan sa network security. Nakatuon sa pananaliksik sa kahinaan, pagbabanta...

Mga artikulo ni Vinay Kumar »

Kaugnay na Post

  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
  • Operation ShadowRecruit: Isang Kampanya ng Malware na May Temang Pangrekrutment na Gumagamit ng ControlR at Google Sheets para Targetin ang mga Naghahanap ng Trabaho sa India

    Hulyo 14, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit