Ad

CVE-2026-15149

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.3.3
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-472
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Hotel Booking WordPress до версии 2.3.3 не гарантирует, что количество номеров и итоговая сумма заказа не являются отрицательными при размещении бронирования, и полагается на данные корзины, контролируемой клиентом, что позволяет неаутентифицированным пользователям создавать подтвержденные бронирования бесплатно или по произвольно сниженной цене.

Показать оригинальное описание (EN)

The WP Hotel Booking WordPress plugin before 2.3.3 does not ensure that room quantities and the resulting order total are non-negative when placing a booking, and relies on client-controlled cart data, allowing unauthenticated users to create confirmed reservations for free or at an arbitrarily reduced price.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1