Вразливість Stored XSS у плагіні WPBookit для WordPress

Вразливість Stored XSS у плагіні WPBookit для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2025-12135CVSS 7.2Web

Вразливість Stored XSS у плагіні WPBookit для WordPress

Вразливість Stored XSS у плагіні WPBookit для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
20.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBookit для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'css_code' у версіях до 1.0.6 включно. Відсутність перевірки прав у функції save_custome_code() дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Ця вразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress із встановленим WPBookit ризикують порушенням безпеки та довіри користувачів. Високий рівень серйозності вказує на необхідність швидкого реагування для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPBookit до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції збереження коду, перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Важливо регулярно перевіряти оновлення від розробника та впроваджувати заходи безпеки для запобігання XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки