Плагин управления событиями MDJM для WordPress уязвим для несанкционированной модификации данных из-за отсутствия проверки возможностей функции «custom_fields_controller» во всех версиях до 1.7.8.1 включительно. Это позволяет неаутентифицированным злоумышленникам удалять произвольные настраиваемые поля событий с помощью параметров delete_custom_field и id.
Показать оригинальное описание (EN)
The MDJM Event Management plugin for WordPress is vulnerable to unauthorized data modification due to a missing capability check on the 'custom_fields_controller' function in all versions up to, and including, 1.7.8.1. This makes it possible for unauthenticated attackers to delete arbitrary custom event fields via the 'delete_custom_field' and 'id' parameters.
Характеристики атаки
Последствия
Строка CVSS v3.1