Уразливість виконання довільних шорткодів у плагіні Simply Schedule Appointments Booking для WordPress

Високорівнева уразливість у плагіні Simply Schedule Appointments Booking дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки.
CVE-2025-1119CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні Simply Schedule Appointments Booking для WordPress

Високорівнева уразливість у плагіні Simply Schedule Appointments Booking дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки.

CVSS
7.3 HIGH
EPSS
40.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress містить уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode. Проблема присутня у всіх версіях до 1.6.8.5 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код у контексті сайту, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати фінансових втрат через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments Booking і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки