Уразливість Stored XSS у плагіні Tennis Court Bookings для WordPress

Stored XSS у плагіні Tennis Court Bookings WordPress до версії 1.2.7 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2026-1044CVSS 4.4Web

Уразливість Stored XSS у плагіні Tennis Court Bookings для WordPress

Stored XSS у плагіні Tennis Court Bookings WordPress до версії 1.2.7 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
4.4 MEDIUM
EPSS
16.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tennis Court Bookings для WordPress версій до 1.2.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Це дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де відключено unfiltered_html. Це створює ризики компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку користувачів і цілісність сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Tennis Court Bookings та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адмінських налаштувань, ретельно контролювати журнали подій на предмет підозрілої активності та мінімізувати використання мультисайтових установок або налаштувань, де unfiltered_html вимкнено.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки