CVE-2025-4667: Stored XSS w wtyczce Appointment Booking Calendar dla WordPress
Podatność Stored XSS w wtyczce Appointment Booking Calendar dla WordPress do wersji 1.6.8.30 umożliwia ataki przez shortcode'y. Zalecana aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.8.30 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode'y ssa_admin_upcoming_appointments i ssa_past_appointments. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zainfekowanych stron. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Zagrożenie dotyczy wszystkich instalacji wtyczki do wersji 1.6.8.30 włącznie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd i oczyszczenie stron, które mogą zawierać złośliwe skrypty.