PT-2026-64271 · Unknown · Vikbooking Hotel Booking Engine & Pms
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
VikBooking Hotel Booking Engine & PMS versões anteriores a 1.8.14
Descrição
A sanitização de entrada e a codificação de saída insuficientes permitem que invasores não autenticados realizem Stored Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. O problema ocorre através do parâmetro
vbfX, que é armazenado por meio da tarefa pública saveorder. Como essa tarefa não possui verificações de capacidade ou autenticação por padrão, invasores podem injetar scripts web arbitrários que são executados quando um usuário acessa a página afetada.Recomendações
Atualize o VikBooking Hotel Booking Engine & PMS para a versão 1.8.14 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à tarefa
saveorder para evitar envios não autenticados para o parâmetro vbfX.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikbooking Hotel Booking Engine & Pms