Ad

CVE-2026-13144

LOW CVSS 3.1: 3,7 EPSS 0.19%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 3,7 (LOW)
Уязвимые версии до 12.0.2
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Travel WordPress до версии 12.0.2 не проверяет должным образом, что запрашивающая сторона имеет право изменять целевое бронирование в одной из веток своего обработчика банковских депозитов, что позволяет неаутентифицированному злоумышленнику, знающему адрес электронной почты целевого клиента, сбросить оплату бронирования этого клиента в неоплаченное состояние и стереть сохраненные данные о выверке депозита.

Показать оригинальное описание (EN)

The WP Travel WordPress plugin before 12.0.2 does not properly verify that the requester is authorized to modify the targeted booking on one branch of its bank-deposit handler, allowing an unauthenticated attacker who knows the target customer's email address to reset that customer's booking payment to an unpaid state and wipe its stored deposit-reconciliation data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1