CVE-2026-95591 VikBooking 反射型跨站脚本漏洞
影响攻击者可诱使用户触发恶意脚本,窃取会话或伪造操作
AI 研判
VikBooking Hotel Booking Engine & PMS 是 WordPress 平台上的酒店预订与 PMS 插件。该插件在生成网页时未对用户输入进行正确中和,存在反射型跨站脚本(XSS)漏洞。攻击者可构造特制链接,诱导受害者点击后在浏览器中执行任意脚本。
影响范围
VikBooking Hotel Booking Engine & PMS
受影响版本为 VikBooking Hotel Booking Engine & PMS 1.8.14 及之前版本(n/a 至 1.8.14)。
漏洞详情
漏洞类型为 CWE-79 跨站脚本,具体为反射型 XSS。成因是插件在将用户可控输入输出到网页时未做充分的转义或过滤。攻击者可将恶意脚本嵌入请求参数,通过构造 URL 诱导受害者访问,脚本随即在受害者浏览器上下文中执行。
利用条件与风险
利用需诱导受害者点击恶意链接,属于典型钓鱼式利用;成功后可窃取 Cookie、会话令牌或冒充用户执行操作,实战风险较高。
修复建议
建议升级至 1.8.14 之后的修复版本(具体版本号暂无公开信息);临时缓解可对输入进行严格过滤转义、部署 WAF 规则并避免点击可疑链接。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in e4jvikwp VikBooking Hotel Booking Engine & PMS vikbooking allows Reflected XSS.This issue affects VikBooking Hotel Booking Engine & PMS: from n/a through 1.8.14.