PT-2026-95250 · WordPress · Igms Direct Booking
CVE-2026-88825
·
Publicado
2026-09-18
·
Atualizado
2026-09-18
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
iGMS Direct Booking versões anteriores a 2.0
Description
O plugin não autoriza nem escapa as configurações de aparência do widget, permitindo que usuários não autenticados realizem um ataque de Cross-Site Scripting (XSS) Armazenado. Isso permite o armazenamento de scripts web arbitrários que são executados no contexto de um administrador ao visualizar as configurações do plugin ou no navegador de qualquer visitante que acesse uma página que exiba o widget de reserva.
Recommendations
Atualize o iGMS Direct Booking para a versão 2.0 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Igms Direct Booking