PT-2026-47145 · WordPress · Booking Package
CVE-2026-9851
·
Publicado
2026-06-06
·
Atualizado
2026-06-11
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Booking Package versões anteriores a 1.7.17
Descrição
Um problema permite que atacantes autenticados com nível de acesso de Editor ou superior realizem escalada de privilégios via sequestro de conta. Isso ocorre devido a uma verificação de capacidade ausente no ramo 'updateUser' do endpoint AJAX 'package app action'. O manipulador valida apenas um nonce, e o despachante invoca a função
Schedule::updateUser() com o argumento $administrator fixado em 1. Isso ignora a verificação de restrição de proprietário, permitindo que o usuário alvo seja determinado por entradas fornecidas pelo atacante e passadas para wp update user(). Consequentemente, atacantes podem alterar o endereço de e-mail e a senha de qualquer conta, incluindo contas de Administrador, resultando no controle total do site.Recomendações
Atualize o plugin para uma versão posterior a 1.7.16.
Correção
LPE
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Booking Package