Плагин WordPress для календаря встреч и событий до версии 2.4.9 не требует аутентификации или действующего токена запроса перед запуском цепочки действий после бронирования, что позволяет неаутентифицированному пользователю запускать уведомления о бронировании и обратные вызовы интеграции для бронирования, перечисляя его идентификатор.
Показать оригинальное описание (EN)
The Booking for Appointments and Events Calendar WordPress plugin before 2.4.9 does not require authentication or a valid request token before running the post-booking action chain, allowing an unauthenticated user to trigger booking notifications and integration callbacks for a booking by enumerating its identifier.
Характеристики атаки
Последствия
Строка CVSS v3.1