WP Hotel Booking: podatność XSS w parametrach daty rezerwacji

Podatność XSS w wtyczce WP Hotel Booking do WordPressa umożliwia ataki przez parametry daty. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-11392CVSS 6.1Web

WP Hotel Booking: podatność XSS w parametrach daty rezerwacji

Podatność XSS w wtyczce WP Hotel Booking do WordPressa umożliwia ataki przez parametry daty. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
18.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Hotel Booking dla WordPressa do wersji 2.3.1 włącznie jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametry 'check_in_date' i 'check_out_date'. Brak odpowiedniej sanitizacji i escapingu danych wejściowych umożliwia wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.

Wpływ biznesowy

Podatność XSS może pozwolić atakującym na wykonanie złośliwych skryptów w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WP Hotel Booking do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz ekspozycję parametrów 'check_in_date' i 'check_out_date', monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników, aby nie klikali w podejrzane linki. Regularnie przeglądaj i stosuj zalecenia bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS