Ad

CVE-2026-9830

HIGH CVSS 3.1: 8,2
Обновлено 27 июля 2026
Unknown
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 5.7.3
Тип уязвимости CWE-287 (Неправильная аутентификация), CWE-287 Improper Authentication
Поставщик Unknown
Публичный эксплойт Нет

Плагин WordPress bookingpress-appointment-booking-pro до версии 5.7.3 неправильно вызывает обратный вызов разрешения REST, оставляя каждый маршрут в одном из пространств имен API доступным без аутентификации и позволяя неаутентифицированным злоумышленникам читать данные бронирования клиентов и изменять бронирования других пользователей.

Показать оригинальное описание (EN)

The bookingpress-appointment-booking-pro WordPress plugin before 5.7.3 does not correctly invoke its REST permission callback, leaving every route in one of its API namespaces reachable without authentication and allowing unauthenticated attackers to read customer booking data and modify other users' bookings.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:bookingpress-appointment-booking-pro