Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

VikBooking Hotel Booking Engine & PMS Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 35 vulnerability records associated with VikBooking Hotel Booking Engine & PMS, published between 2022 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

35Total records
2Critical
8High
25Medium
0Low
0Informational
35Patched records
0Currently marked unpatched
2022-04-18First disclosure
2026-07-23Latest disclosure
35 of 35CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202266 records
20231212 records
202433 records
202555 records
202699 records

Severity Breakdown

SeverityRecordsShare
Critical25.7%
High822.9%
Medium2571.4%

Vulnerability-Type Breakdown

CSRF

15 records42.9%

First: 2022. Latest: 2026.

Cross-Site Scripting

12 records34.3%

First: 2022. Latest: 2026.

Missing Authorization

3 records8.6%

First: 2024. Latest: 2025.

Arbitrary File Upload

2 records5.7%

First: 2022. Latest: 2022.

Information Disclosure

2 records5.7%

First: 2022. Latest: 2025.

Path Traversal

1 record2.9%

First: 2026. Latest: 2026.

Patch Status

Patched
35
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 1.8.14
  • 1.8.9
  • 1.8.13
  • 1.8.10
  • 1.8.11
  • 1.8.3
  • 1.7.2
  • 1.7.3
  • 1.6.8
  • 1.6.2
  • 1.6.0
  • 1.5.12
  • 1.5.9
  • 1.5.8
  • 1.5.4

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-1.8.13VikBooking Hotel Booking Engine & PMS <= 1.8.13 - Unauthenticated Stored Cross-Site Scripting via Custom Field 'vbfX' ParameterJuly 23, 20261.8.14High
*-1.8.13VikBooking Hotel Booking Engine & PMS <= 1.8.13 - Reflected Cross-Site Scripting via 'category_id' ParameterJuly 23, 20261.8.14Medium
*-1.8.8VikBooking Hotel Booking Engine & PMS <= 1.8.8 - Unauthenticated Stored Cross-Site Scripting via Booking Form Email FieldJuly 7, 20261.8.9High
*-1.8.8VikBooking Hotel Booking Engine & PMS <= 1.8.8 - Unauthenticated Stored Cross-Site Scripting via 'special_requests' ParameterJuly 7, 20261.8.9High
*-1.8.12VikBooking Hotel Booking Engine & PMS <= 1.8.12 - Cross-Site Request ForgeryJuly 1, 20261.8.13Medium
*-1.8.12VikBooking Hotel Booking Engine & PMS <= 1.8.12 - Reflected Cross-Site Scripting via 'layoutstyle' ParameterJune 30, 20261.8.13Medium
*-1.8.9VikBooking Hotel Booking Engine & PMS <= 1.8.9 - Unauthenticated Stored Cross-Site ScriptingJune 1, 20261.8.10High
*-1.8.10VikBooking Hotel Booking Engine & PMS <= 1.8.10 - Unauthenticated Arbitrary File DeletionMay 27, 20261.8.11Critical
*-1.8.8VikBooking Hotel Booking Engine & PMS <= 1.8.8 - Unauthenticated Stored Cross-Site ScriptingMay 20, 20261.8.9High
*-1.8.2VikBooking Hotel Booking Engine & PMS <= 1.8.2 - Unauthenticated Information ExposureNovember 7, 20251.8.3High
*-1.8.2VikBooking Hotel Booking Engine & PMS <= 1.8.2 - Missing AuthorizationOctober 21, 20251.8.3Medium
*-1.7.1VikBooking Hotel Booking Engine & PMS <= 1.7.1 - Authenticated (Admin+) Stored Cross-Site ScriptingMarch 3, 20251.7.2Medium
*-1.7.2VikBooking Hotel Booking Engine & PMS <= 1.7.2 - Cross-Site Request Forgery to Settings UpdateFebruary 3, 20251.7.3Medium
*-1.7.2VikBooking Hotel Booking Engine & PMS <= 1.7.2 - Cross-Site Request Forgery to Authenticated (Subscriber+) Arbitrary File UploadJanuary 25, 20251.7.3High
*-1.6.7VikBooking Hotel Booking Engine & PMS <= 1.6.7 - Missing AuthorizationApril 19, 20241.6.8Medium
*-1.6.7VikBooking Hotel Booking Engine & PMS <= 1.6.7 - Insecure Direct Object Reference to Menu AccessApril 19, 20241.6.8Medium
*-1.6.7VikBooking Hotel Booking Engine & PMS <= 1.6.7 - Reflected Cross-Site ScriptingApril 16, 20241.6.8Medium
*-1.5.12VikBooking Hotel Booking Engine & PMS <= 1.5.12 - Cross-Site Request Forgery in save_admin_widgets functionFebruary 15, 20231.6.0Medium
*-1.5.12VikBooking Hotel Booking Engine & PMS <= 1.5.12 - Cross-Site Request Forgery in savetranslationstay functionFebruary 15, 20231.6.0Medium
*-1.5.12VikBooking Hotel Booking Engine & PMS <= 1.5.12 - Cross-Site Request Forgery in savetranslation functionFebruary 15, 20231.6.0Medium
*-1.5.12VikBooking Hotel Booking Engine & PMS <= 1.5.12 - Cross-Site Request Forgery in exec_admin_widget functionFebruary 15, 20231.6.0Medium
*-1.5.12VikBooking Hotel Booking Engine & PMS <= 1.5.12 - Cross-Site Request Forgery in widgets_watch_data functionFebruary 15, 20231.6.0Medium
*-1.6.1VikBooking Hotel Booking Engine & PMS <= 1.6.1 - Cross-Site Request Forgery in listenTosFieldSavingTask functionFebruary 15, 20231.6.2Medium
*-1.5.12VikBooking Hotel Booking Engine & PMS <= 1.5.12 - Cross-Site Request Forgery in exec_multitask_widgets functionFebruary 15, 20231.6.0Medium
*-1.5.12VikBooking Hotel Booking Engine & PMS <= 1.5.12 - Cross-Site Request Forgery in savetmplfile functionFebruary 15, 20231.6.0Medium

Selected source records

Latest Records

HighCVE-2026-15401

VikBooking Hotel Booking Engine & PMS <= 1.8.13 - Unauthenticated Stored Cross-Site Scripting via Custom Field 'vbfX' Parameter

Published: July 23, 2026

Affected versions
*-1.8.13
Patched versions
1.8.14
Original Wordfence record
MediumCVE-2026-15346

VikBooking Hotel Booking Engine & PMS <= 1.8.13 - Reflected Cross-Site Scripting via 'category_id' Parameter

Published: July 23, 2026

Affected versions
*-1.8.13
Patched versions
1.8.14
Original Wordfence record
HighCVE-2026-6820

VikBooking Hotel Booking Engine & PMS <= 1.8.8 - Unauthenticated Stored Cross-Site Scripting via Booking Form Email Field

Published: July 7, 2026

Affected versions
*-1.8.8
Patched versions
1.8.9
Original Wordfence record
HighCVE-2026-6818

VikBooking Hotel Booking Engine & PMS <= 1.8.8 - Unauthenticated Stored Cross-Site Scripting via 'special_requests' Parameter

Published: July 7, 2026

Affected versions
*-1.8.8
Patched versions
1.8.9
Original Wordfence record
MediumCVE-2026-57723

VikBooking Hotel Booking Engine & PMS <= 1.8.12 - Cross-Site Request Forgery

Published: July 1, 2026

Affected versions
*-1.8.12
Patched versions
1.8.13
Original Wordfence record
MediumCVE-2026-12754

VikBooking Hotel Booking Engine & PMS <= 1.8.12 - Reflected Cross-Site Scripting via 'layoutstyle' Parameter

Published: June 30, 2026

Affected versions
*-1.8.12
Patched versions
1.8.13
Original Wordfence record
HighCVE-2026-42762

VikBooking Hotel Booking Engine & PMS <= 1.8.9 - Unauthenticated Stored Cross-Site Scripting

Published: June 1, 2026

Affected versions
*-1.8.9
Patched versions
1.8.10
Original Wordfence record
CriticalCVE-2026-42737

VikBooking Hotel Booking Engine & PMS <= 1.8.10 - Unauthenticated Arbitrary File Deletion

Published: May 27, 2026

Affected versions
*-1.8.10
Patched versions
1.8.11
Original Wordfence record

Highest-Severity Records

CriticalCVE-2022-27862

VikBooking Hotel Booking Engine & PMS <= 1.5.3 - Arbitrary File Upload

Published: April 18, 2022

Affected versions
*-1.5.3
Patched versions
1.5.4
Original Wordfence record
CriticalCVE-2026-42737

VikBooking Hotel Booking Engine & PMS <= 1.8.10 - Unauthenticated Arbitrary File Deletion

Published: May 27, 2026

Affected versions
*-1.8.10
Patched versions
1.8.11
Original Wordfence record
HighCVE-2022-1407

VikBooking Hotel Booking Engine & PMS <= 1.5.7 - Cross-Site Request Forgery to Stored Cross-Site Scripting

Published: April 21, 2022

Affected versions
[*, 1.5.8)
Patched versions
1.5.8
Original Wordfence record
HighCVE-2024-11641

VikBooking Hotel Booking Engine & PMS <= 1.7.2 - Cross-Site Request Forgery to Authenticated (Subscriber+) Arbitrary File Upload

Published: January 25, 2025

Affected versions
*-1.7.2
Patched versions
1.7.3
Original Wordfence record
HighCVE-2025-49918

VikBooking Hotel Booking Engine & PMS <= 1.8.2 - Unauthenticated Information Exposure

Published: November 7, 2025

Affected versions
*-1.8.2
Patched versions
1.8.3
Original Wordfence record
HighCVE-2026-15401

VikBooking Hotel Booking Engine & PMS <= 1.8.13 - Unauthenticated Stored Cross-Site Scripting via Custom Field 'vbfX' Parameter

Published: July 23, 2026

Affected versions
*-1.8.13
Patched versions
1.8.14
Original Wordfence record
HighCVE-2026-6818

VikBooking Hotel Booking Engine & PMS <= 1.8.8 - Unauthenticated Stored Cross-Site Scripting via 'special_requests' Parameter

Published: July 7, 2026

Affected versions
*-1.8.8
Patched versions
1.8.9
Original Wordfence record
HighCVE-2026-42762

VikBooking Hotel Booking Engine & PMS <= 1.8.9 - Unauthenticated Stored Cross-Site Scripting

Published: June 1, 2026

Affected versions
*-1.8.9
Patched versions
1.8.10
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory