Вразливість Reflected XSS у VikBooking Hotel Booking Engine & PMS для WordPress
Вразливість Reflected XSS у плагіні VikBooking для WordPress дозволяє впроваджувати шкідливі скрипти через параметр category_id. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VikBooking для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'category_id' у версіях до 1.8.13 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, використовуючи спеціально сформовані посилання.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим атакам впроваджувати довільні скрипти, що можуть призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією безпеки користувачів, особливо якщо вони використовують браузери з підтримкою access keys.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VikBooking і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих параметрів, впровадити додаткову валідацію та екранування введених даних, а також моніторити журнали на предмет підозрілої активності. Варто також інформувати користувачів про ризики та уникати кліків на підозрілі посилання.