Уразливість Stored XSS у плагіні WP Hotel Booking для WordPress
Виявлено Stored XSS у плагіні WP Hotel Booking до версії 2.3.2. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Hotel Booking для WordPress версій до 2.3.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'widget_search'. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів та впливає на довіру користувачів до вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Hotel Booking до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто перевірити налаштування безпеки браузерів та політики введення даних.