Уразливість збереженого XSS у плагіні Bookly для WordPress
Виявлено уразливість Stored XSS у плагіні Bookly для WordPress версій до 27.2. Рекомендується оновлення та обмеження збереження персональних даних у кукі.
- CVSS
- 7.2 HIGH
- EPSS
- 35.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bookly для WordPress версій до 27.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через кукі 'bookly-customer-full-name'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача, що створює ризики для безпеки вебсайту та довіри клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути можливі наслідки для своєї інфраструктури та користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bookly від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити використання функції збереження персональної інформації в кукі та провести аудит журналів на предмет підозрілої активності. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи та моніторинг трафіку.