Уразливість Stored XSS у плагіні Appointment Booking Calendar для WordPress
Плагін Appointment Booking Calendar для WordPress містить Stored XSS у шорткодах до версії 1.6.8.30. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у шорткодах ssa_admin_upcoming_appointments та ssa_past_appointments у версіях до 1.6.8.30 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні веб-скрипти, які виконуватимуться при перегляді сторінок з ін’єкцією. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку вебсайту та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних та переглядати журнали на предмет підозрілої активності. Важливо також розглянути тимчасове відключення уразливих шорткодів.