CVE-2025-54676: podatność XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress

Podatność Stored XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress do wersji 4.5.3. Zalecane aktualizacje i działania zabezpieczające.
CVE-2025-54676CVSS 6.5CMS

CVE-2025-54676: podatność XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress

Podatność Stored XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress do wersji 4.5.3. Zalecane aktualizacje i działania zabezpieczające.

CVSS
6.5 MEDIUM
EPSS
12.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
online booking \& scheduling calendar

Co wiadomo

Wtyczka vcita Online Booking & Scheduling Calendar dla WordPress zawiera lukę typu Stored Cross-site Scripting (XSS) wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Luka dotyczy wersji do 4.5.3 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji użytkowników lub przejęcia kontroli nad kontem. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa aplikacji i potencjalne szkody dla reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy vcita i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i priorytetyzację ryzyka związanego z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS