Уразливість збереженого XSS у плагіні WP Booking Calendar для WordPress
Уразливість Stored XSS у WP Booking Calendar дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.65%
- Активно використовується
- немає в KEV
- Продукт
- wp booking calendar
Що відомо
Плагін WP Booking Calendar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'booking' у версіях до 10.9.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту, впливає на довіру користувачів і може призвести до порушень безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Booking Calendar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.