Ad

CVE-2026-14853

NONE EPSS 0.19%
Обновлено 23 августа 2026
WordPress
Параметр Значение
Уязвимые версии до 3.9.0
Тип уязвимости CWE-862 Missing Authorization
Поставщик WordPress
Публичный эксплойт Нет

Плагин WooCommerce Bookings WordPress до версии 3.9.0 не выполняет проверку возможностей одного из своих действий AJAX, а его проверку nonce можно обойти, опустив токен, что позволяет пользователям с доступом на уровне подписчика и выше создавать черновики доступных для бронирования продуктов.

Показать оригинальное описание (EN)

The WooCommerce Bookings WordPress plugin before 3.9.0 does not perform a capability check on one of its AJAX actions, and its nonce check can be bypassed by omitting the token, allowing users with Subscriber-level access and above to create draft bookable products.

Тип уязвимости (CWE)

Уязвимые продукты

unknown:woocommerce bookings