Ad

CVE-2026-15147

MEDIUM CVSS 3.1: 5,3 EPSS 0.12%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.7.23
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Five Star Reservations WordPress до версии 2.7.23 не проверяет подлинность входящих уведомлений о платежах, не может проверить получателя платежа, сумму и статус или привязать уведомление к предполагаемому бронированию, что позволяет неаутентифицированным злоумышленникам помечать произвольные ожидающие бронирования как оплаченные и подтвержденные.

Показать оригинальное описание (EN)

The Five Star Restaurant Reservations WordPress plugin before 2.7.23 does not verify the authenticity of incoming payment notifications, failing to validate the payment recipient, amount, and status or to bind the notification to the intended booking, allowing unauthenticated attackers to mark arbitrary pending reservations as paid and confirmed.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1