Плагин WP Travel WordPress до версии 12.0.2 не проверяет должным образом, что запрашивающая сторона имеет право изменять целевое бронирование в одной из веток своего обработчика банковских депозитов, что позволяет неаутентифицированному злоумышленнику, знающему адрес электронной почты целевого клиента, сбросить оплату бронирования этого клиента в неоплаченное состояние и стереть сохраненные данные о выверке депозита.
Показать оригинальное описание (EN)
The WP Travel WordPress plugin before 12.0.2 does not properly verify that the requester is authorized to modify the targeted booking on one branch of its bank-deposit handler, allowing an unauthenticated attacker who knows the target customer's email address to reset that customer's booking payment to an unpaid state and wipe its stored deposit-reconciliation data.
Характеристики атаки
Последствия
Строка CVSS v3.1