Уразливість Reflected XSS у плагіні gAppointments для WordPress
Вразливість Reflected XSS у плагіні gAppointments до 1.10.0 може загрожувати безпеці адміністраторів WordPress. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 32.26%
- Активно використовується
- немає в KEV
- Продукт
- gappointments
Що відомо
Плагін gAppointments для WordPress версій до 1.10.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на облікові записи адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні gAppointments може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Це створює ризики для безпеки вебсайту та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін gAppointments до версії 1.10.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на наявність підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-фільтрів і політик безпеки контенту (CSP).