Ad

CVE-2026-15232

MEDIUM CVSS 3.1: 5,3 EPSS 0.22%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.4.8
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин MotoPress Appointment Booking WordPress до версии 2.4.8 не выполняет проверку авторизации или владения при обработке предоставленного пользователем идентификатора бронирования на неаутентифицированной конечной точке, что позволяет неаутентифицированным злоумышленникам навсегда удалить резервирования других пользователей. Это неполное исправление CVE-2026-9180: удаление остается доступным на сайтах, использующих подтверждение оплаты, подтвержденное в версии 2.4.7.

Показать оригинальное описание (EN)

The MotoPress Appointment Booking WordPress plugin before 2.4.8 does not perform an authorization or ownership check when handling a user-supplied booking identifier on an unauthenticated endpoint, allowing unauthenticated attackers to permanently delete other users' reservations. This is an incomplete fix of CVE-2026-9180: the deletion remains reachable on sites using payment confirmation, confirmed through version 2.4.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1