Уразливість Stored XSS у календарі онлайн-бронювання vcita для WordPress

Виявлено Stored XSS у плагіні Online Booking & Scheduling Calendar від vcita для WordPress. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-54676CVSS 6.5CMS

Уразливість Stored XSS у календарі онлайн-бронювання vcita для WordPress

Виявлено Stored XSS у плагіні Online Booking & Scheduling Calendar від vcita для WordPress. Рекомендується оновлення та посилення безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
12.36%
Активно використовується
немає в KEV
Продукт
online booking \& scheduling calendar

Що відомо

У плагіні Online Booking & Scheduling Calendar для WordPress від vcita виявлено уразливість типу Stored Cross-site Scripting (XSS), що дозволяє зловмисникам впроваджувати шкідливий код. Проблема присутня у версіях до 4.5.3 включно.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від vcita та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки