Вразливість Reflected XSS у VikBooking Hotel Booking Engine & PMS для WordPress

Вразливість Reflected XSS у плагіні VikBooking для WordPress дозволяє впроваджувати шкідливі скрипти через параметр category_id. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-15346CVSS 6.1Web

Вразливість Reflected XSS у VikBooking Hotel Booking Engine & PMS для WordPress

Вразливість Reflected XSS у плагіні VikBooking для WordPress дозволяє впроваджувати шкідливі скрипти через параметр category_id. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
17.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VikBooking для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'category_id' у версіях до 1.8.13 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, використовуючи спеціально сформовані посилання.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим атакам впроваджувати довільні скрипти, що можуть призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією безпеки користувачів, особливо якщо вони використовують браузери з підтримкою access keys.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VikBooking і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих параметрів, впровадити додаткову валідацію та екранування введених даних, а також моніторити журнали на предмет підозрілої активності. Варто також інформувати користувачів про ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки