Ad

CVE-2026-15235

NONE
Обновлено 30 июля 2026
WordPress
Параметр Значение
Уязвимые версии до 6.0.4
Поставщик WordPress
Публичный эксплойт Нет

Плагин MotoPress Hotel Booking WordPress до версии 6.0.4 не выполняет проверку возможностей перед возвратом полной информации о клиенте при бронировании в одном из своих действий AJAX, позволяя любому аутентифицированному пользователю с учетной записью с низким уровнем привилегий (подписчик и выше) читать личные данные, включая имя, адрес электронной почты, телефон и адрес, любого клиента.

Показать оригинальное описание (EN)

The MotoPress Hotel Booking WordPress plugin before 6.0.4 does not perform a capability check before returning a booking's full customer details in one of its AJAX actions, allowing any authenticated user with a low-privileged account (Subscriber and above) to read the personal data, including name, email, phone, and address, of any customer.