Уразливість Stored XSS у плагіні VikBooking для WordPress

Виявлено Stored XSS у плагіні VikBooking для WordPress через параметр 'special_requests'. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-6818CVSS 7.2Web

Уразливість Stored XSS у плагіні VikBooking для WordPress

Виявлено Stored XSS у плагіні VikBooking для WordPress через параметр 'special_requests'. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
14.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VikBooking Hotel Booking Engine & PMS для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'special_requests' у версіях до 1.8.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість Stored XSS може призвести до викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із цим плагіном це створює ризик компрометації даних та зниження довіри користувачів. Вразливість має високий рівень критичності (CVSS 7.2).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VikBooking і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції введення 'special_requests', провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки