Вразливість Stored XSS у плагіні Booking Calendar для WordPress

Вразливість Stored XSS у плагіні Booking Calendar дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.
CVE-2025-9346CVSS 6.4Web

Вразливість Stored XSS у плагіні Booking Calendar для WordPress

Вразливість Stored XSS у плагіні Booking Calendar дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
7.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Calendar для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у налаштуваннях. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що створює ризики компрометації вебресурсу та довіри користувачів. Власники сайтів на WordPress із цим плагіном повинні оцінити ризики та пріоритетність оновлення для захисту від потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booking Calendar та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити права доступу до адміністративної панелі, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сайту. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки