Уразливість збереженого XSS у плагіні WP Booking Calendar
Виявлено уразливість збереженого XSS у плагіні WP Booking Calendar для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.42%
- Активно використовується
- немає в KEV
- Продукт
- booking calendar
Що відомо
Плагін WP Booking Calendar для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через атрибут 'type' у шорткоді bookingform у версіях до 10.2.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Booking Calendar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як фільтрація введених даних і моніторинг веб-трафіку.