PT-2026-64271 · Unknown · Vikbooking Hotel Booking Engine & Pms

·

CVE-2026-15401

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas VikBooking Hotel Booking Engine & PMS versões anteriores a 1.8.14
Descrição A sanitização de entrada e a codificação de saída insuficientes permitem que invasores não autenticados realizem Stored Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. O problema ocorre através do parâmetro vbfX, que é armazenado por meio da tarefa pública saveorder. Como essa tarefa não possui verificações de capacidade ou autenticação por padrão, invasores podem injetar scripts web arbitrários que são executados quando um usuário acessa a página afetada.
Recomendações Atualize o VikBooking Hotel Booking Engine & PMS para a versão 1.8.14 ou posterior. Como medida de mitigação temporária, restrinja o acesso à tarefa saveorder para evitar envios não autenticados para o parâmetro vbfX.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15401

Produtos afetados

Vikbooking Hotel Booking Engine & Pms