PT-2025-34747 · WordPress · Tourfic
CVE-2024-8860
·
Publicado
2025-08-26
·
Atualizado
2025-08-26
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Plugin Tourfic para WordPress versões até e incluindo a 2.14.5
Descrição:
O plugin Tourfic para WordPress está suscetível à modificação não autorizada de dados devido a uma verificação de capacidade ausente nas seguintes funções:
tf order status email resend function, tf visitor details edit function, tf checkinout details edit function, tf order status edit function, tf order bulk action edit function, tf remove room order ids e tf delete old review fields. Atacantes autenticados com acesso de nível de assinante ou superior podem explorar esse problema para reenviar e-mails de status do pedido, atualizar detalhes do visitante/pedido, editar detalhes de check-in/check-out, editar o status do pedido, realizar atualizações em massa do status do pedido, remover IDs de pedido de quarto e excluir campos de avaliação antigos.Recomendações:
Plugin Tourfic para WordPress versões anteriores à 2.14.5: Atualize para a versão 2.14.5 ou posterior.
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tourfic