Ad

CVE-2026-16737

MEDIUM CVSS 3.1: 5,3 EPSS 0.21%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 6.8.5
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Travel Engine WordPress до версии 6.8.5 не выполняет проверки авторизации или владения при загрузке идентификатора бронирования, предоставленного вызывающим абонентом, в одном из своих неаутентифицированных действий с корзиной, что позволяет неаутентифицированным злоумышленникам раскрывать детали заказа на бронирование любого клиента и его сохраненную платежную информацию, а также перезаписывать запись бронирования этого клиента своими собственными данными.

Показать оригинальное описание (EN)

The WP Travel Engine WordPress plugin before 6.8.5 does not perform authorization or ownership checks when loading a caller-supplied booking identifier in one of its unauthenticated cart actions, allowing unauthenticated attackers to disclose any customer's booking order details and their stored billing information, and to overwrite that customer's booking record with their own data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1