Уразливість Stored XSS у плагіні HotelRunner Booking Widget для WordPress
Виявлено Stored XSS у плагіні HotelRunner Booking Widget для WordPress до версії 5.2.4. Оновіть плагін для захисту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HotelRunner Booking Widget для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'hotelrunner' у версіях до 5.2.4 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів, особливо якщо доступ до редагування мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін HotelRunner Booking Widget до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче контриб'ютора, перевірити журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-фаєрволи. Регулярний перегляд та аудит плагінів допоможуть знизити ризики.