Уразливість збереженого XSS у плагіні Bookly для WordPress

Виявлено уразливість Stored XSS у плагіні Bookly для WordPress версій до 27.2. Рекомендується оновлення та обмеження збереження персональних даних у кукі.
CVE-2026-5513CVSS 7.2CMS

Уразливість збереженого XSS у плагіні Bookly для WordPress

Виявлено уразливість Stored XSS у плагіні Bookly для WordPress версій до 27.2. Рекомендується оновлення та обмеження збереження персональних даних у кукі.

CVSS
7.2 HIGH
EPSS
35.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bookly для WordPress версій до 27.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через кукі 'bookly-customer-full-name'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача, що створює ризики для безпеки вебсайту та довіри клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути можливі наслідки для своєї інфраструктури та користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bookly від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити використання функції збереження персональної інформації в кукі та провести аудит журналів на предмет підозрілої активності. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки