Плагин WordPress для системы бронирования салонов до версии 10.30.33 не проверяет должным образом токен владения бронированием перед его загрузкой на этапах подтверждения мастера бронирования, что позволяет неаутентифицированным злоумышленникам раскрывать записи бронирования других клиентов, включая личную информацию, путем предоставления последовательного идентификатора бронирования.
Показать оригинальное описание (EN)
The Salon Booking System WordPress plugin before 10.30.34 does not properly validate a booking's ownership token before loading it in its booking-wizard confirmation steps, allowing unauthenticated attackers to disclose other customers' booking records, including personal information, by supplying a sequential booking identifier.
Характеристики атаки
Последствия
Строка CVSS v3.1