Уразливість XSS у плагіні онлайн-бронювання та календаря планування vcita для WordPress
Виявлено серйозну XSS у плагіні онлайн-бронювання vcita для WordPress. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 23.02%
- Активно використовується
- немає в KEV
- Продукт
- online booking \& scheduling calendar
Що відомо
Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні Online Booking & Scheduling Calendar від vcita для WordPress, що дозволяє відображену XSS-атаку. Проблема присутня у версіях плагіна до 4.4.2 включно.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, перенаправлення або інших атак на користувачів сайту. Для власників сайтів на WordPress з цим плагіном це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від vcita та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити зовнішній доступ до функцій плагіна, провести аудит логів на ознаки експлуатації та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до виходу патчу.