PT-2026-42738 · WordPress · Motopress Hotel Booking

Itztrq

+1

·

Publicado

2026-05-22

·

Atualizado

2026-05-22

·

CVE-2026-8684

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MotoPress Hotel Booking versões anteriores a 6.0.2
Descrição O plugin MotoPress Hotel Booking para WordPress contém uma falha de bypass de autorização resultante da verificação inadequada das permissões do usuário. Atacantes não autenticados podem sobrescrever ou excluir notas internas ao fornecer um ID de reserva arbitrário. Isso é possível porque o nonce necessário é exposto no código-fonte HTML de todas as páginas públicas via wp localize script na variável MPHB. data.nonces, permitindo que qualquer visitante realize a ação sem possuir uma conta. A variável afetada é mphb booking internal notes.
Recomendações Atualize para a versão 6.0.2 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8684

Produtos afetados

Motopress Hotel Booking