Вразливість Stored XSS у плагіні LatePoint для WordPress
Вразливість Stored XSS у плагіні LatePoint для WordPress до 5.5.0 дозволяє впроваджувати шкідливі скрипти через параметр booking_form_page_url.
- CVSS
- 7.2 HIGH
- EPSS
- 36.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress до версії 5.5.0 має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'booking_form_page_url'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри клієнтів, особливо якщо плагін використовується для обробки бронювань і подій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LatePoint до останньої версії, в якій усунено цю вразливість. Якщо оновлення неможливе, слід обмежити доступ до параметра 'booking_form_page_url', перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.