PT-2026-72152 · WordPress · Hydra Booking
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hydra Booking — Appointment Scheduling & Booking Calendar versões anteriores a 1.2.3
Descrição
Ocorre Cross-Site Scripting (XSS) Armazenado devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes injetem scripts web arbitrários em páginas que são executados quando acessados por outros usuários. Embora a exploração exija a função
tfhb host, essa função pode ser autoatribuída por qualquer visitante através do shortcode público de Cadastro, permitindo que usuários não autenticados que completem o registro realizem o ataque por meio do parâmetro first name.Recomendações
Atualize o Hydra Booking — Appointment Scheduling & Booking Calendar para uma versão posterior à 1.2.2.
Restrinja o uso do shortcode público de Cadastro para evitar que usuários não autorizados atribuam a si mesmos a função
tfhb host.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hydra Booking