Уразливість XSS у плагіні WP Hotel Booking для WordPress

Виявлено Reflected XSS у плагіні WP Hotel Booking для WordPress через параметр 'check_in_date'. Рекомендується оновлення та перевірка безпеки.
CVE-2026-15094CVSS 6.1Web

Уразливість XSS у плагіні WP Hotel Booking для WordPress

Виявлено Reflected XSS у плагіні WP Hotel Booking для WordPress через параметр 'check_in_date'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
40.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Hotel Booking для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'check_in_date' у версіях до 2.3.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленими посиланнями.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, зміни відображення сторінок або перенаправлення на шкідливі ресурси, що негативно впливає на довіру користувачів і безпеку вебсайту. Власники інфраструктури повинні врахувати можливі ризики компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Hotel Booking від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'check_in_date', впровадити додаткові механізми фільтрації введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки