WP Hotel Booking: podatność XSS w parametrach daty rezerwacji
Podatność XSS w wtyczce WP Hotel Booking do WordPressa umożliwia ataki przez parametry daty. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Hotel Booking dla WordPressa do wersji 2.3.1 włącznie jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametry 'check_in_date' i 'check_out_date'. Brak odpowiedniej sanitizacji i escapingu danych wejściowych umożliwia wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.
Wpływ biznesowy
Podatność XSS może pozwolić atakującym na wykonanie złośliwych skryptów w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Hotel Booking do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz ekspozycję parametrów 'check_in_date' i 'check_out_date', monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników, aby nie klikali w podejrzane linki. Regularnie przeglądaj i stosuj zalecenia bezpieczeństwa od dostawcy wtyczki.