Плагин WordPress для системы бронирования салонов до версии 10.30.33 не ограничивает должным образом доступ к некоторым действиям AJAX по изменению бронирования и не проверяет право собственности на целевое бронирование, что позволяет неаутентифицированным пользователям вмешиваться в сохраненное общее количество произвольных бронирований.
Показать оригинальное описание (EN)
The Salon Booking System WordPress plugin before 10.30.34 does not properly restrict access to some of its booking-modification AJAX actions and does not verify ownership of the targeted booking, allowing unauthenticated users to tamper with the stored total of arbitrary bookings.
Характеристики атаки
Последствия
Строка CVSS v3.1