XSS stockée existe dans le plugin de rendez-vous calendrier avant 1.3.35 pour WordPress. Dans le fichier cpabc_appointments.php, l’entrée Nom du calendrier pourrait permettre à des attaquants d’injecter arbitraire JavaScript ou HTML.
http://packetstormsecurity.com/files/156694/WordPress-Appointment-Booking-Calendar-1.3.34-CSV-Injection.html
https://drive.google.com/open?id=1NNcYPaJir9SleyVr4cSPqpI2LNM7rtx9
https://wordpress.org/plugins/appointment-booking-calendar/#developers
https://wpvulndb.com/vulnerabilities/10110
https://www.hotdreamweaver.com/support/view.php?id=815925
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9371