Плагин WordPress bookingpress-appointment-booking-pro до версии 5.7.3 неправильно вызывает обратный вызов разрешения REST, оставляя каждый маршрут в одном из пространств имен API доступным без аутентификации и позволяя неаутентифицированным злоумышленникам читать данные бронирования клиентов и изменять бронирования других пользователей.
Показать оригинальное описание (EN)
The bookingpress-appointment-booking-pro WordPress plugin before 5.7.3 does not correctly invoke its REST permission callback, leaving every route in one of its API namespaces reachable without authentication and allowing unauthenticated attackers to read customer booking data and modify other users' bookings.
Характеристики атаки
Последствия
Строка CVSS v3.1