Уразливість Stored XSS у плагіні VikBooking для WordPress
Виявлено Stored XSS у плагіні VikBooking для WordPress через параметр 'special_requests'. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 14.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VikBooking Hotel Booking Engine & PMS для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'special_requests' у версіях до 1.8.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість Stored XSS може призвести до викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із цим плагіном це створює ризик компрометації даних та зниження довіри користувачів. Вразливість має високий рівень критичності (CVSS 7.2).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VikBooking і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції введення 'special_requests', провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.