CVE-2026-13400: Stored Cross-Site Scripting w Simply Schedule Appointments

Podatność Stored XSS w Simply Schedule Appointments do wersji 1.6.12.2. Zalecana aktualizacja do 1.6.12.4 w celu zabezpieczenia witryny WordPress.
CVE-2026-13400CVSS 6.1CMS

CVE-2026-13400: Stored Cross-Site Scripting w Simply Schedule Appointments

Podatność Stored XSS w Simply Schedule Appointments do wersji 1.6.12.2. Zalecana aktualizacja do 1.6.12.4 w celu zabezpieczenia witryny WordPress.

CVSS
6.1 MEDIUM
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simply Schedule Appointments do WordPressa jest podatna na niezautoryzowany atak typu Stored Cross-Site Scripting (XSS) we wszystkich wersjach do 1.6.12.2 włącznie. Problem wynika z błędu w kolejności sanitizacji, który pozwala na wstrzyknięcie i wykonanie złośliwego kodu HTML podczas renderowania powiadomień.

Wpływ biznesowy

Atak XSS może umożliwić osobom atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji interfejsem lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza jeśli wtyczka obsługuje dane wprowadzane przez użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Simply Schedule Appointments do wersji 1.6.12.4 lub nowszej, w której problem został zaadresowany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe filtry bezpieczeństwa na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS