Уразливість у плагіні Salon booking system WordPress до 9.6.5
Виявлено Stored XSS у плагіні Salon booking system WordPress до версії 9.6.5, що дозволяє атаки навіть при забороні unfiltered_html.
- CVSS
- 6.3 MEDIUM
- EPSS
- 37.72%
- Активно використовується
- немає в KEV
- Продукт
- salon booking system
Що відомо
Плагін Salon booking system для WordPress версії до 9.6.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам або редакторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій та порушенням цілісності даних. Власники сайтів на базі WordPress із встановленим плагіном Salon booking system повинні оцінити ризики, особливо у мультисайтових конфігураціях, де unfiltered_html заборонено, але атаки все ще можливі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію системи шляхом обмеження доступу до налаштувань плагіна.