Уразливість XSS у Simply Schedule Appointments до версії 1.6.12.2

Stored XSS у плагіні Simply Schedule Appointments WordPress до версії 1.6.12.2 через помилку санітизації. Рекомендується оновлення.
CVE-2026-13400CVSS 6.1CMS

Уразливість XSS у Simply Schedule Appointments до версії 1.6.12.2

Stored XSS у плагіні Simply Schedule Appointments WordPress до версії 1.6.12.2 через помилку санітизації. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simply Schedule Appointments для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у всіх версіях до 1.6.12.2 включно. Проблема виникає через неправильний порядок санітизації, що дозволяє виконувати шкідливий код у повідомленнях.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати та виконувати шкідливий JavaScript-код у контексті сайту, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак. Власники сайтів на базі WordPress із встановленим цим плагіном ризикують компрометації безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments і оновити до версії 1.6.12.4 або новішої, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження введення користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки