Уразливість Stored XSS у плагіні WP Hotel Booking для WordPress

Виявлено Stored XSS у плагіні WP Hotel Booking до версії 2.3.2. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-15464CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Hotel Booking для WordPress

Виявлено Stored XSS у плагіні WP Hotel Booking до версії 2.3.2. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
9.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Hotel Booking для WordPress версій до 2.3.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'widget_search'. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів та впливає на довіру користувачів до вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Hotel Booking до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто перевірити налаштування безпеки браузерів та політики введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки