Уразливість Stored XSS у плагіні Appointment Booking Calendar для WordPress

Плагін Appointment Booking Calendar для WordPress містить Stored XSS у шорткодах до версії 1.6.8.30. Рекомендується оновлення та обмеження доступу.
CVE-2025-4667CVSS 6.4Web

Уразливість Stored XSS у плагіні Appointment Booking Calendar для WordPress

Плагін Appointment Booking Calendar для WordPress містить Stored XSS у шорткодах до версії 1.6.8.30. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у шорткодах ssa_admin_upcoming_appointments та ssa_past_appointments у версіях до 1.6.8.30 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні веб-скрипти, які виконуватимуться при перегляді сторінок з ін’єкцією. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку вебсайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних та переглядати журнали на предмет підозрілої активності. Важливо також розглянути тимчасове відключення уразливих шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки