Вразливість XSS у плагіні Simply Schedule Appointments для WordPress
Вразливість Cross-Site Scripting у плагіні Simply Schedule Appointments (до версії 1.6.7.55) може дозволити атаки через налаштування сповіщень.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.36%
- Активно використовується
- немає в KEV
- Продукт
- simply schedule appointments
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress версій до 1.6.7.55 не очищує та не екранує деякі налаштування сповіщень, що дозволяє адміністраторам виконувати атаки типу Cross-Site Scripting (XSS) навіть при забороні unfiltered_html.
Бізнес-вплив
Ця вразливість може бути використана адміністраторами для впровадження шкідливого коду через налаштування плагіна, що може призвести до компрометації веб-сайту або викрадення сесій користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо адміністратори мають доступ до налаштувань сповіщень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments від розробника nsqua та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права адміністраторів, переглянути налаштування сповіщень, провести аудит логів на предмет підозрілої активності та знизити експозицію плагіна до мінімуму.