CVE-2026-13400: Stored Cross-Site Scripting w Simply Schedule Appointments
Podatność Stored XSS w Simply Schedule Appointments do wersji 1.6.12.2. Zalecana aktualizacja do 1.6.12.4 w celu zabezpieczenia witryny WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simply Schedule Appointments do WordPressa jest podatna na niezautoryzowany atak typu Stored Cross-Site Scripting (XSS) we wszystkich wersjach do 1.6.12.2 włącznie. Problem wynika z błędu w kolejności sanitizacji, który pozwala na wstrzyknięcie i wykonanie złośliwego kodu HTML podczas renderowania powiadomień.
Wpływ biznesowy
Atak XSS może umożliwić osobom atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji interfejsem lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza jeśli wtyczka obsługuje dane wprowadzane przez użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Simply Schedule Appointments do wersji 1.6.12.4 lub nowszej, w której problem został zaadresowany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe filtry bezpieczeństwa na poziomie serwera lub aplikacji.