CVE · Medium

CVE-2024-10027 — Booking Calendar [booking] < 10.6.3

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2024-10027 Booking Calendar [booking] < 10.6.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 10.6.3 10.6.3 2024-10-17

CVE-2024-10027

The WP Booking Calendar plugin for WordPress contains a stored cross-site scripting vulnerability in its administrative settings that affects versions 10.6.2 and earlier. Authenticated administrators can inject malicious scripts into the plugin's settings due to inadequate sanitization and escaping of user input. The vulnerability only impacts multi-site WordPress installations or those where the unfiltered_html capability has been disabled. Injected scripts execute for users viewing pages containing the malicious content.

Based on public CVE data (MITRE/NVD).

Scan your WordPress site free

No signup, no credit card — enter your URL and get a security report in seconds.