Вразливість Stored XSS у плагіні Vagaro Booking Widget для WordPress

Вразливість Stored XSS у плагіні Vagaro Booking Widget для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'vagaro_code'. Рекомендується оновлення та моніторинг.
CVE-2026-3003CVSS 7.2Web

Вразливість Stored XSS у плагіні Vagaro Booking Widget для WordPress

Вразливість Stored XSS у плагіні Vagaro Booking Widget для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'vagaro_code'. Рекомендується оновлення та моніторинг.

CVSS
7.2 HIGH
EPSS
20.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Vagaro Booking Widget для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'vagaro_code' у версіях до 0.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесійних даних або виконання небезпечних дій від імені користувача. Це створює ризики для безпеки вебсайтів на базі WordPress, що використовують цей плагін, особливо якщо вони обробляють конфіденційну інформацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Vagaro Booking Widget і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'vagaro_code', впровадити додаткові заходи фільтрації введених даних, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки