PT-2026-42738 · WordPress · Motopress Hotel Booking
Itztrq
+1
·
Publicado
2026-05-22
·
Atualizado
2026-05-22
·
CVE-2026-8684
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MotoPress Hotel Booking versões anteriores a 6.0.2
Descrição
O plugin MotoPress Hotel Booking para WordPress contém uma falha de bypass de autorização resultante da verificação inadequada das permissões do usuário. Atacantes não autenticados podem sobrescrever ou excluir notas internas ao fornecer um ID de reserva arbitrário. Isso é possível porque o nonce necessário é exposto no código-fonte HTML de todas as páginas públicas via
wp localize script na variável MPHB. data.nonces, permitindo que qualquer visitante realize a ação sem possuir uma conta. A variável afetada é mphb booking internal notes.Recomendações
Atualize para a versão 6.0.2 ou posterior.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Motopress Hotel Booking