Плагин Five Star Reservations WordPress до версии 2.7.23 не проверяет подлинность входящих уведомлений о платежах, не может проверить получателя платежа, сумму и статус или привязать уведомление к предполагаемому бронированию, что позволяет неаутентифицированным злоумышленникам помечать произвольные ожидающие бронирования как оплаченные и подтвержденные.
Показать оригинальное описание (EN)
The Five Star Restaurant Reservations WordPress plugin before 2.7.23 does not verify the authenticity of incoming payment notifications, failing to validate the payment recipient, amount, and status or to bind the notification to the intended booking, allowing unauthenticated attackers to mark arbitrary pending reservations as paid and confirmed.
Характеристики атаки
Последствия
Строка CVSS v3.1