Уразливість XSS у Simply Schedule Appointments до версії 1.6.12.2
Stored XSS у плагіні Simply Schedule Appointments WordPress до версії 1.6.12.2 через помилку санітизації. Рекомендується оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simply Schedule Appointments для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у всіх версіях до 1.6.12.2 включно. Проблема виникає через неправильний порядок санітизації, що дозволяє виконувати шкідливий код у повідомленнях.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати та виконувати шкідливий JavaScript-код у контексті сайту, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак. Власники сайтів на базі WordPress із встановленим цим плагіном ризикують компрометації безпеки та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments і оновити до версії 1.6.12.4 або новішої, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження введення користувачів.