Уразливість XSS у плагіні VikBooking для WordPress (CVE-2026-12754)

Вразливість відображеного XSS у плагіні VikBooking для WordPress дозволяє впроваджувати шкідливі скрипти через параметр layoutstyle. Рекомендується оновлення та перевірка безпеки.
CVE-2026-12754CVSS 6.1Web

Уразливість XSS у плагіні VikBooking для WordPress (CVE-2026-12754)

Вразливість відображеного XSS у плагіні VikBooking для WordPress дозволяє впроваджувати шкідливі скрипти через параметр layoutstyle. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
12.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VikBooking Hotel Booking Engine & PMS для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'layoutstyle' у версіях до 1.8.12 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з уразливими сторінками.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру клієнтів. Власники сайтів, які використовують цей плагін, ризикують втратити дані та репутацію через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується оновити плагін VikBooking до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово можна обмежити використання шорткоду [vikbooking view="roomslist"] або впровадити додаткові заходи фільтрації та санітизації вхідних даних. Також слід перевірити журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки