Vcita · Vcita Online Booking & Scheduling Calendar · CVE-2026-14433
**Nome do Software Vulnerável e Versões Afetadas**
Online Booking & Scheduling Calendar for WordPress by vcita versões anteriores a 4.6.1
**Descrição**
A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes não autenticados realizem Stored Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. Isso ocorre por meio do parâmetro `business id` no endpoint da REST API. Um atacante pode injetar scripts web arbitrários em páginas que são executados automaticamente sempre que um usuário acessa a página afetada.
**Recomendações**
Atualize o plugin para uma versão posterior à 4.6.0.
Como medida de mitigação temporária, restrinja o acesso ao endpoint da REST API que utiliza o parâmetro `business id`.