Ad

CVE-2026-16282

MEDIUM CVSS 3.1: 5,3 EPSS 0.18%
Обновлено 11 августа 2026
Unknown
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.5.88
Тип уязвимости CWE-287 (Неправильная аутентификация), CWE-287 Improper Authentication
Поставщик Unknown
Публичный эксплойт Нет

Плагин Appointment Hour Booking WordPress до версии 1.5.88 не сверяет цену бронирования, предоставленную клиентом, с ценой услуги, настроенной на стороне сервера, позволяя неаутентифицированным пользователям отправлять произвольную окончательную цену (включая нулевую или отрицательную), которая сохраняется как достоверная цена бронирования, повреждая записи о бронировании и платежах.

Показать оригинальное описание (EN)

The Appointment Hour Booking WordPress plugin before 1.5.88 does not validate a client-supplied booking price against the server-side configured service price, allowing unauthenticated users to submit an arbitrary final price (including zero or negative) that is stored as the authoritative booking price, corrupting booking and payment records.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:appointment hour booking