Вразливість Stored XSS у плагіні Vagaro Booking Widget для WordPress
Вразливість Stored XSS у плагіні Vagaro Booking Widget для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'vagaro_code'. Рекомендується оновлення та моніторинг.
- CVSS
- 7.2 HIGH
- EPSS
- 20.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Vagaro Booking Widget для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'vagaro_code' у версіях до 0.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесійних даних або виконання небезпечних дій від імені користувача. Це створює ризики для безпеки вебсайтів на базі WordPress, що використовують цей плагін, особливо якщо вони обробляють конфіденційну інформацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Vagaro Booking Widget і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'vagaro_code', впровадити додаткові заходи фільтрації введених даних, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.