CVE-2026-15401: VikBooking WordPress Plugin podatny na Stored XSS
Wtyczka VikBooking do WordPress ma podatność Stored XSS przez parametr 'vbfX'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 26.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka VikBooking Hotel Booking Engine & PMS dla WordPress do wersji 1.8.13 zawiera podatność typu Stored Cross-Site Scripting (XSS) przez parametr 'vbfX'. Brak odpowiedniej sanitizacji i eskapowania danych pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji firmy. Brak wymagań uwierzytelniania przy zapisie danych zwiększa ryzyko nadużyć i ataków na infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki VikBooking i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji zapisu danych z poziomu publicznego, monitorować logi pod kątem podejrzanych aktywności oraz wprowadzić dodatkowe mechanizmy walidacji i eskapowania danych wejściowych. Priorytetowo traktować zabezpieczenie środowiska WordPress przed nieautoryzowanym dostępem.