Уразливість Stored XSS у плагіні Appointment Hour Booking для WordPress
Stored XSS у плагіні Appointment Hour Booking для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Hour Booking для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів конфігурації форм. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі до інтерфейсу конструктора форм.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної панелі WordPress, що потенційно дозволяє зловмисникам змінювати налаштування сайту або викрадати дані. Вона актуальна для мультисайтових інсталяцій або при вимкненому параметрі unfiltered_html, що може вплинути на безпеку корпоративних сайтів та платформ із кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Appointment Hour Booking та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, перевірити налаштування unfiltered_html та переглянути журнали безпеки на предмет підозрілої активності. Важливо також оцінити ризики використання мультисайтової конфігурації.