Вразливість збереженого XSS у плагіні VikBooking для WordPress
Вразливість збереженого XSS у плагіні VikBooking WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'vbfX'.
- CVSS
- 7.2 HIGH
- EPSS
- 26.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VikBooking Hotel Booking Engine & PMS для WordPress має вразливість збереженого Cross-Site Scripting (XSS) через параметр 'vbfX' у версіях до 1.8.13 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для операторів IT-інфраструктури це означає підвищений ризик безпеки веб-сайтів на базі WordPress із встановленим плагіном VikBooking, особливо якщо він не оновлений.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VikBooking та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції saveorder, провести аудит логів на наявність підозрілих запитів і зменшити експозицію плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки веб-сайту.