Плагин Eventin WordPress до версии 4.1.20 не ограничивает должным образом доступ к отдельным записям заказов, позволяя пользователям с доступом на уровне участника и выше читать данные заказов других клиентов, включая личную информацию, путем повторения идентификаторов заказов.
Показать оригинальное описание (EN)
The Eventin WordPress plugin before 4.1.20 does not properly restrict access to individual order records, allowing users with contributor-level access and above to read other customers' order data including personal information by iterating order identifiers.
Характеристики атаки
Последствия
Строка CVSS v3.1