WordPress · Vikbooking Hotel Booking Engine & Pms · CVE-2026-85127
**Nome do Software Vulnerável e Versões Afetadas**
VikBooking Hotel Booking Engine & PMS WordPress plugin versões anteriores a 1.8.15
**Descrição**
Visitantes não autenticados podem anexar tipos de arquivos irrestritos ao recurso de chat ao vivo. Como o plugin não sanitiza o conteúdo desses anexos, um invasor pode armazenar conteúdo ativo que é executado no contexto de um administrador ao visualizar a conversa. Trata-se de um problema de Cross-Site Scripting (XSS) armazenado, no qual scripts maliciosos são permanentemente armazenados no servidor e servidos a outros usuários.
**Recomendações**
Atualize o plugin VikBooking Hotel Booking Engine & PMS WordPress para a versão 1.8.15 ou posterior.