De Booking Calendar plugin voor WordPress is kwetsbaar voor Storende Cross-Site Scripting (XSS) vanwege onvoldoende input sanitizing in alle versies tot en met 10.14.1. Dit stelt geauthenticeerde aanvallers met minimaal Administrator rechten in staat om willekeurige scripts in te voegen die worden uitgevoerd wanneer een gebruiker de geïnjecteerde pagina bezoekt. Het gevaar is dat een aanvaller zonder uw medeweten toegang kan krijgen tot gevoelige informatie.
Overzicht
Deze kwetsbaarheid maakt gebruik van onveilige inputverwerking en uitvoerescapering, vooral in de class-admin-settings-api.php van de plugin. De kwetsbaarheid stelt aanvallers in staat om scripts in te voegen die automatisch worden uitgevoerd bij het openen van besmette pagina’s.
Aanbevelingen
- Update de Booking Calendar plugin naar een versie hoger dan 10.14.1.
- Controleer en beperk welke gebruikers Administrator-rechten hebben binnen uw WordPress-installatie.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-9346?
Het betreft een Cross-Site Scripting kwetsbaarheid in de Booking Calendar plugin voor WordPress tot en met versie 10.14.1.
Welke systemen zijn kwetsbaar voor CVE-2025-9346?
Alle WordPress-installaties die gebruikmaken van de Booking Calendar plugin tot en met versie 10.14.1.
Bestaat er al een patch of beveiligingsupdate?
Ja, er is een update beschikbaar. Werk de plugin bij naar een versie hoger dan 10.14.1.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan scripts injecteren die worden uitgevoerd bij het bezoeken van geïnfecteerde pagina’s, wat kan leiden tot ongeautoriseerde toegang en mogelijke diefstal van informatie.

