Вразливість Stored XSS у плагіні easy!appointments для WordPress
Вразливість Stored XSS у плагіні easy!appointments (до версії 1.3.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.38%
- Активно використовується
- немає в KEV
- Продукт
- easy\!appointments
Що відомо
Плагін easy!appointments для WordPress у версіях до 1.3.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'easyappointments'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Для власників сайтів на WordPress із встановленим плагіном easy!appointments це означає підвищений ризик безпеки, особливо якщо користувачі мають права контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна easy!appointments від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове вимкнення шорткоду 'easyappointments' для зниження ризику.