Вразливість Stored XSS у плагіні LatePoint для WordPress

Вразливість Stored XSS у плагіні LatePoint для WordPress до 5.5.0 дозволяє впроваджувати шкідливі скрипти через параметр booking_form_page_url.
CVE-2026-7332CVSS 7.2Web

Вразливість Stored XSS у плагіні LatePoint для WordPress

Вразливість Stored XSS у плагіні LatePoint для WordPress до 5.5.0 дозволяє впроваджувати шкідливі скрипти через параметр booking_form_page_url.

CVSS
7.2 HIGH
EPSS
36.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress до версії 5.5.0 має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'booking_form_page_url'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри клієнтів, особливо якщо плагін використовується для обробки бронювань і подій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LatePoint до останньої версії, в якій усунено цю вразливість. Якщо оновлення неможливе, слід обмежити доступ до параметра 'booking_form_page_url', перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки