CVE-2026-5513
ऑनलाइन शेड्यूलिंग और अपॉइंटमेंट बुकिंग सिस्टम – Bookly <= 27.2 - 'bookly-customer-full-name' कुकी के माध्यम से बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 13 जून 2026
- अद्यतन
- 15 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 37.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Online Scheduling and Appointment Booking System – Bookly प्लगइन, संस्करण 27.2 तक (इसे शामिल करते हुए) में 'bookly-customer-full-name' कुकी के माध्यम से Stored Cross-Site Scripting की भेद्यता है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होती है। यह गैर-प्रमाणित हमलावरों के लिए पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है, निष्पादित होंगी। शोषण के लिए 'Remember personal information in cookies' सेटिंग सक्षम होना आवश्यक है (डिफ़ॉल्ट रूप से अक्षम)।
स्रोत
2- CVE-2026-5513एक्सप्लॉइट
CVE-2026-5513 — Bookly ≤ 27.2 स्टोर्ड XSS कुकी के माध्यम से
- CVE-2026-5513एक्सप्लॉइट
CVE-2026-5513: Bookly <= 27.2 कुकी के माध्यम से संग्रहीत XSS (अप्रमाणित)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।