Ad

CVE-2026-13400

MEDIUM CVSS 3.1: 6,1 EPSS 0.15%
Обновлено 27 июля 2026
WordPress
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 1.6.12.4
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Программа Simply Schedule Appointments уязвима для неаутентифицированных сохраненных межсайтовых сценариев во всех версиях до 1.6.12.2 включительно. Основной причиной является дефект упорядочения очистки: отображаемое содержимое уведомления декодируется обратно в живой HTML после того, как оно уже прошло через плагин WordPress Simply Schedule Appointments перед фильтром wp_kses_post() версии 1.6.12.4, поэтому полезная нагрузка с двойным кодированием переживает прием и повторно вводится как исполняемый элемент во время рендеринга.

Показать оригинальное описание (EN)

Simply Schedule Appointments is vulnerable to unauthenticated Stored Cross-Site Scripting in all versions up to and including 1.6.12.2. The root cause is a sanitization-ordering defect: the rendered notification content is decoded back into live HTML after it has already passed through the Simply Schedule Appointments WordPress plugin before 1.6.12.4's wp_kses_post() filter, so a double-encoded payload survives intake and is reintroduced as an executable element at render time.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1