Уразливість Reflected XSS у плагіні WP Booking Calendar для WordPress
Виявлено Reflected XSS у плагіні WP Booking Calendar для WordPress до версії 10.5. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.96%
- Активно використовується
- немає в KEV
- Продукт
- wp booking calendar
Що відомо
Плагін WP Booking Calendar для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметрів 'timeline_obj' у версіях до 10.5 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх натиснути на спеціально сформоване посилання.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Booking Calendar та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, слід дотримуватися найкращих практик безпеки веб-додатків і мінімізувати вплив уразливості.