Уразливість Stored XSS у плагіні HotelRunner Booking Widget для WordPress

Виявлено Stored XSS у плагіні HotelRunner Booking Widget для WordPress до версії 5.2.4. Оновіть плагін для захисту від атак.
CVE-2025-13135CVSS 6.4CMS

Уразливість Stored XSS у плагіні HotelRunner Booking Widget для WordPress

Виявлено Stored XSS у плагіні HotelRunner Booking Widget для WordPress до версії 5.2.4. Оновіть плагін для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
7.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HotelRunner Booking Widget для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'hotelrunner' у версіях до 5.2.4 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін HotelRunner Booking Widget до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче контриб'ютора, перевірити журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-фаєрволи. Регулярний перегляд та аудит плагінів допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки