Вразливість Reflected XSS у плагіні WP Hotel Booking для WordPress

Вразливість Reflected XSS у плагіні WP Hotel Booking (до версії 2.3.1) дозволяє впроваджувати шкідливі скрипти через параметри дати бронювання.
CVE-2026-11392CVSS 6.1Web

Вразливість Reflected XSS у плагіні WP Hotel Booking для WordPress

Вразливість Reflected XSS у плагіні WP Hotel Booking (до версії 2.3.1) дозволяє впроваджувати шкідливі скрипти через параметри дати бронювання.

CVSS
6.1 MEDIUM
EPSS
18.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Hotel Booking для WordPress версій до 2.3.1 включно має вразливість Reflected Cross-Site Scripting через параметри 'check_in_date' та 'check_out_date'. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Ця вразливість може бути використана для викрадення сесій користувачів, перенаправлення на шкідливі сайти або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратами довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Hotel Booking до останньої версії, яка містить виправлення цієї вразливості. Якщо оновлення недоступне, слід обмежити доступ до параметрів 'check_in_date' та 'check_out_date', перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритетно слід контролювати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки