Уразливість у WP Booking Calendar дозволяє зберігання XSS-атак
Плагін WP Booking Calendar до 10.6.3 містить уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновити плагін.
- CVSS
- 4.8 MEDIUM
- EPSS
- 26.7%
- Активно використовується
- немає в KEV
- Продукт
- wp booking calendar
Що відомо
Плагін WP Booking Calendar для WordPress версій до 10.6.3 не очищує та не екранує деякі налаштування віджетів, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації даних і порушення роботи сайту, особливо у середовищах з кількома сайтами. Операторам ІТ слід врахувати цей ризик при управлінні плагінами WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Booking Calendar до версії 10.6.3 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, переглянути налаштування віджетів, провести аудит логів на наявність підозрілої активності та зменшити експозицію плагіна у мережі. Важливо також стежити за оновленнями від розробника.