Система онлайн-планирования и записи на прием — плагин Bookly для WordPress уязвим к хранимым межсайтовым сценариям через действие AJAX bookly_speed_up_update_addons во всех версиях до 27.7 включительно из-за недостаточной очистки входных данных и экранирования выходных данных. Это позволяет неаутентифицированным злоумышленникам внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице. Точкой внедрения является действие AJAX bookly_speed_up_update_addons, которое зарегистрировано как wp_ajax_nopriv_* и, следовательно, доступно без аутентификации; полезные данные дословно сохраняются в столбце bookly_log.details, когда запрос отправляется без действительной подписи, и выполняется, когда администратор позже просматривает страницу «Диагностика» → «Журналы».
Показать оригинальное описание (EN)
The Online Scheduling and Appointment Booking System – Bookly plugin for WordPress is vulnerable to Stored Cross-Site Scripting via bookly_speed_up_update_addons AJAX action in all versions up to, and including, 27.7 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The injection point is the bookly_speed_up_update_addons AJAX action, which is registered as wp_ajax_nopriv_* and therefore reachable without authentication; the payload is stored verbatim in the bookly_log.details column when a request is submitted without a valid signature, and executes when an administrator later views the Diagnostics → Logs page.
Характеристики атаки
Последствия
Строка CVSS v3.1