Reflected Cross-Site Scripting in Booking Calendar Plugin for WordPress
CVE-2026-93655
6.1MEDIUM
What is CVE-2026-93655?
The Booking Calendar plugin for WordPress poses a vulnerability due to Reflected Cross-Site Scripting through the 'wpbc_auto_fill' parameter. This issue arises from inadequate input sanitization and output escaping, permitting unauthenticated attackers to inject malicious web scripts. The vulnerability can be exploited if a user is tricked into clicking on a manipulated link, leading to unauthorized script execution on affected pages in all versions up to and including 11.8.3.
Affected Version(s)
Booking Calendar 0 <= 11.8.3