Уразливість Stored XSS у плагіні Tennis Court Bookings для WordPress
Stored XSS у плагіні Tennis Court Bookings WordPress до версії 1.2.7 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tennis Court Bookings для WordPress версій до 1.2.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Це дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де відключено unfiltered_html. Це створює ризики компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку користувачів і цілісність сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Tennis Court Bookings та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адмінських налаштувань, ретельно контролювати журнали подій на предмет підозрілої активності та мінімізувати використання мультисайтових установок або налаштувань, де unfiltered_html вимкнено.