Уразливість XSS у плагіні WP Hotel Booking для WordPress
Виявлено Reflected XSS у плагіні WP Hotel Booking для WordPress через параметр 'check_in_date'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Hotel Booking для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'check_in_date' у версіях до 2.3.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленими посиланнями.
Бізнес-вплив
Уразливість може призвести до викрадення сесій користувачів, зміни відображення сторінок або перенаправлення на шкідливі ресурси, що негативно впливає на довіру користувачів і безпеку вебсайту. Власники інфраструктури повинні врахувати можливі ризики компрометації даних та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Hotel Booking від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'check_in_date', впровадити додаткові механізми фільтрації введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.