Уразливість збереженого XSS у плагіні онлайн-бронювання vcita для WordPress
Виявлено серйозну уразливість Stored XSS у плагіні vcita для WordPress, що дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'wp_id'.
- CVSS
- 7.2 HIGH
- EPSS
- 23%
- Активно використовується
- немає в KEV
- Продукт
- online booking \& scheduling calendar
Що відомо
Плагін Online Booking & Scheduling Calendar для WordPress від vcita містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wp_id' у версіях до 4.4.2 включно. Відсутність перевірки авторизації та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі до панелі адміністратора.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту та виконання довільного коду в контексті браузера жертви. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на вебресурси, що може вплинути на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від vcita та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.