The LatePoint – Calendar Booking Plugin for Appointments and Events plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'button_caption' parameter in the [latepoint_resources] shortcode in versions up to and including 5.3.0. This is due to insufficient output escaping when the 'items' parameter is set to 'bundles'. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
The LatePoint WordPress plugin versions up to 5.3.0 contains a Stored XSS vulnerability in the [latepoint_resources] shortcode's 'button_caption' parameter when 'items' is set to 'bundles'. Authenticated contributors and above can inject malicious scripts that execute for all users accessing affected pages.
تحتوي إضافة LatePoint للمكتبات الإلكترونية على ثغرة Stored Cross-Site Scripting في اختصار [latepoint_resources] حيث يمكن للمستخدمين المصرح لهم بمستوى المساهم وما فوقه حقن نصوص برمجية ضارة عبر معامل 'button_caption' عندما يكون 'items' مضبوطاً على 'bundles'. تُنفذ هذه النصوص البرمجية الضارة تلقائياً لجميع المستخدمين الذين يزورون الصفحات المتأثرة.
The LatePoint WordPress plugin versions up to 5.3.0 contains a Stored XSS vulnerability in the [latepoint_resources] shortcode's 'button_caption' parameter when 'items' is set to 'bundles'. Authenticated contributors and above can inject malicious scripts that execute for all users accessing affected pages.
Update the LatePoint plugin to version 5.3.1 or later immediately. Review user roles and restrict contributor-level access to trusted personnel only. Audit all pages using [latepoint_resources] shortcodes for injected malicious content and remove any suspicious scripts. Implement Web Application Firewall (WAF) rules to detect and block XSS payloads.
قم بتحديث إضافة LatePoint إلى الإصدار 5.3.1 أو أحدث فوراً. راجع أدوار المستخدمين وقيد وصول مستوى المساهم للموظفين الموثوقين فقط. تدقيق جميع الصفحات التي تستخدم اختصارات [latepoint_resources] بحثاً عن محتوى ضار مُحقون وإزالة أي نصوص برمجية مريبة. تطبيق قواعد جدار الحماية لتطبيقات الويب (WAF) للكشف عن حمولات XSS وحجبها.