Уразливість у плагіні Salon Booking System для WordPress дозволяє XSS-атаки
Плагін Salon Booking System до 9.6.3 має уразливість XSS, що дозволяє виконання шкідливих скриптів у адмінпанелі WordPress.
- CVSS
- 5.7 MEDIUM
- EPSS
- 46.55%
- Активно використовується
- немає в KEV
- Продукт
- salon booking system
Що відомо
Плагін Salon Booking System для WordPress версій до 9.6.3 не коректно обробляє поле «Мобільний телефон» при бронюванні, що дозволяє зловмисникам виконувати збережені Cross-Site Scripting (XSS) атаки. Шкідливий скрипт активується при перегляді сторінки «Клієнти» адміністратором.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті адміністратора сайту, що ставить під загрозу безпеку управління сайтом та конфіденційність даних. Власники сайтів на WordPress із встановленим плагіном повинні оцінити ризики та пріоритетність оновлення для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Salon Booking System до версії 9.6.3 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та розглянути тимчасові заходи з фільтрації введених даних у полі «Мобільний телефон».