Плагин «Календарь встреч и событий» для WordPress уязвим к сохраненным межсайтовым сценариям через несколько виджетов Elementor в версиях до 2.4.9 включительно. Это связано с недостаточной очисткой ввода и экранированием вывода в параметре load_manually в методах render() классов. Это позволяет аутентифицированным злоумышленникам с доступом на уровне участника и выше, которые могут использовать Elementor, внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице.
Уязвимость была частично исправлена в версии 2.4.8.
Показать оригинальное описание (EN)
The Booking for Appointments and Events Calendar plugin for WordPress is vulnerable to Stored Cross-Site Scripting via multiple Elementor widgets in versions up to and including 2.4.9. This is due to insufficient input sanitization and output escaping on the 'load_manually' parameter in the render() methods of classes. This makes it possible for authenticated attackers, with Contributor-level access and above who can use Elementor, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The vulnerability was partially patched in version 2.4.8.
Характеристики атаки
Последствия
Строка CVSS v3.1