Уразливість відображеного XSS у плагіні Appointment Booking Calendar для WordPress
Виявлено відображений XSS у плагіні Appointment Booking Calendar для WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 26.58%
- Активно використовується
- немає в KEV
- Продукт
- appointment booking calendar
Що відомо
Плагін Appointment Booking Calendar для WordPress має уразливість відображеного крос-сайтового скриптингу (XSS) через параметри accent_color та background у версіях до 1.6.8.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри клієнтів, особливо якщо плагін використовується для управління бронюваннями та персональними даними.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, переглянути журнали на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.