Вразливість Stored XSS у плагіні Booking calendar для WordPress
Вразливість Stored XSS у плагіні Booking calendar для WordPress через SVG-завантаження. Ризики для безпеки сайту та рекомендації щодо захисту.
- CVSS
- 7.2 HIGH
- EPSS
- 37.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking calendar для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 3.2.15 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця вразливість може призвести до компрометації вебсторінок, викрадення сесій користувачів або виконання небажаних дій від їх імені, що ставить під загрозу безпеку та довіру до вашого вебресурсу. Власники сайтів на WordPress із встановленим плагіном Booking calendar повинні розглянути ризики впливу на користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booking calendar від розробника та оперативно їх встановити. Якщо оновлення недоступні, обмежте можливість завантаження SVG-файлів або впровадьте додаткові механізми фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки вебресурсу.