CVE-2025-54676: podatność XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress
Podatność Stored XSS w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress do wersji 4.5.3. Zalecane aktualizacje i działania zabezpieczające.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- online booking \& scheduling calendar
Co wiadomo
Wtyczka vcita Online Booking & Scheduling Calendar dla WordPress zawiera lukę typu Stored Cross-site Scripting (XSS) wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Luka dotyczy wersji do 4.5.3 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji użytkowników lub przejęcia kontroli nad kontem. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa aplikacji i potencjalne szkody dla reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy vcita i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i priorytetyzację ryzyka związanego z tą podatnością.