Уразливість у WP Booking Calendar дозволяє зберігати XSS-атаки
Виявлено уразливість XSS у плагіні WP Booking Calendar до 10.6.5, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.62%
- Активно використовується
- немає в KEV
- Продукт
- wp booking calendar
Що відомо
Плагін WP Booking Calendar для WordPress версій до 10.6.5 не очищує належним чином деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Вразливість середньої критичності вимагає уваги, особливо для організацій, які використовують мультисайтові конфігурації WordPress з плагіном WP Booking Calendar.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Booking Calendar до версії 10.6.5 або новішої, перевірити налаштування прав користувачів, обмежити доступ до адміністративних функцій та переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг системи.