Wrażliwość Stored XSS w wtyczce VikBooking Hotel Booking Engine & PMS dla WordPress

Wtyczka VikBooking do WordPress ma lukę Stored XSS w parametrze 'special_requests'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-6818CVSS 7.2Web

Wrażliwość Stored XSS w wtyczce VikBooking Hotel Booking Engine & PMS dla WordPress

Wtyczka VikBooking do WordPress ma lukę Stored XSS w parametrze 'special_requests'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
14.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka VikBooking Hotel Booking Engine & PMS dla WordPress do wersji 1.8.8 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'special_requests'. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Atak Stored XSS może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub przejęcia kont użytkowników, co zagraża integralności i reputacji serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, szczególnie w środowiskach z dużym ruchem i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki VikBooking i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o potencjalnych zagrożeniach. Priorytetem jest szybka reakcja i weryfikacja bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS