PT-2025-2175 · WordPress · Wp Hotel Booking

·

CVE-2024-13447

·

Publicado

2025-01-22

·

Atualizado

2025-01-24

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin WP Hotel Booking para WordPress, versões até e incluindo a 2.1.6
Descrição O problema está relacionado ao acesso não autorizado a dados devido à falta de uma verificação de permissão na ação AJAX hotel booking load order user. Isso permite que atacantes autenticados, com acesso de nível de Assinante (Subscriber) ou superior, recuperem uma lista de e-mails de usuários registrados.
Recomendações Para versões até e incluindo a 2.1.6, atualize para uma versão superior à 2.1.6 para resolver o problema. Como medida temporária, considere restringir o acesso à ação AJAX hotel booking load order user até que um patch esteja disponível.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13447

Produtos afetados

Wp Hotel Booking