CVE-2025-4667: Stored XSS w wtyczce Appointment Booking Calendar dla WordPress

Podatność Stored XSS w wtyczce Appointment Booking Calendar dla WordPress do wersji 1.6.8.30 umożliwia ataki przez shortcode'y. Zalecana aktualizacja.
CVE-2025-4667CVSS 6.4Web

CVE-2025-4667: Stored XSS w wtyczce Appointment Booking Calendar dla WordPress

Podatność Stored XSS w wtyczce Appointment Booking Calendar dla WordPress do wersji 1.6.8.30 umożliwia ataki przez shortcode'y. Zalecana aktualizacja.

CVSS
6.4 MEDIUM
EPSS
15.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.8.30 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode'y ssa_admin_upcoming_appointments i ssa_past_appointments. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zainfekowanych stron. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Zagrożenie dotyczy wszystkich instalacji wtyczki do wersji 1.6.8.30 włącznie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd i oczyszczenie stron, które mogą zawierać złośliwe skrypty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS