Вразливість Reflected XSS у плагіні WP Hotel Booking для WordPress
Вразливість Reflected XSS у плагіні WP Hotel Booking (до версії 2.3.1) дозволяє впроваджувати шкідливі скрипти через параметри дати бронювання.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Hotel Booking для WordPress версій до 2.3.1 включно має вразливість Reflected Cross-Site Scripting через параметри 'check_in_date' та 'check_out_date'. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Ця вразливість може бути використана для викрадення сесій користувачів, перенаправлення на шкідливі сайти або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратами довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Hotel Booking до останньої версії, яка містить виправлення цієї вразливості. Якщо оновлення недоступне, слід обмежити доступ до параметрів 'check_in_date' та 'check_out_date', перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритетно слід контролювати оновлення від розробника плагіна.