Плагин MotoPress Appointment Booking WordPress до версии 2.4.8 не выполняет проверку авторизации или владения при обработке предоставленного пользователем идентификатора бронирования на неаутентифицированной конечной точке, что позволяет неаутентифицированным злоумышленникам навсегда удалить резервирования других пользователей. Это неполное исправление CVE-2026-9180: удаление остается доступным на сайтах, использующих подтверждение оплаты, подтвержденное в версии 2.4.7.
Показать оригинальное описание (EN)
The MotoPress Appointment Booking WordPress plugin before 2.4.8 does not perform an authorization or ownership check when handling a user-supplied booking identifier on an unauthenticated endpoint, allowing unauthenticated attackers to permanently delete other users' reservations. This is an incomplete fix of CVE-2026-9180: the deletion remains reachable on sites using payment confirmation, confirmed through version 2.4.7.
Характеристики атаки
Последствия
Строка CVSS v3.1