Уразливість у плагіні Salon Booking System для WordPress дозволяє XSS-атаки
Плагін Salon Booking System до 9.6.3 має уразливість XSS, що дозволяє виконувати шкідливі скрипти в адмінпанелі WordPress.
- CVSS
- 4.7 MEDIUM
- EPSS
- 37.71%
- Активно використовується
- немає в KEV
- Продукт
- salon booking system
Що відомо
Плагін Salon Booking System для WordPress версій до 9.6.3 не коректно обробляє поле 'Mobile Phone' та параметр 'sms_prefix' при бронюванні, що дозволяє зловмисникам виконувати збережені XSS-атаки. Шкідливий скрипт активується при перегляді сторінки 'Bookings' адміністратором.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті адміністратора сайту, що ставить під загрозу безпеку системи та може дозволити несанкціоновані дії. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики компрометації даних та порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Salon Booking System до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до сторінки бронювань, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки, такі як фільтрація введених даних та моніторинг системи.