Уразливість у плагіні Pinpoint Booking System для WordPress дозволяє XSS-атаки
Виявлено середню уразливість XSS у плагіні Pinpoint Booking System для WordPress. Рекомендується оновлення для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.43%
- Активно використовується
- немає в KEV
- Продукт
- pinpoint booking system
Що відомо
Плагін Pinpoint Booking System для WordPress версій до 2.9.9.4.8 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує безпеці вебсайту та конфіденційності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшими атаками на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Pinpoint Booking System до останньої версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на ознаки зловживань та мінімізувати експозицію вразливого плагіна. Також варто регулярно моніторити офіційні повідомлення про безпеку від розробника.