PT-2026-47145 · WordPress · Booking Package

CVE-2026-9851

·

Publicado

2026-06-06

·

Atualizado

2026-06-11

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Booking Package versões anteriores a 1.7.17
Descrição Um problema permite que atacantes autenticados com nível de acesso de Editor ou superior realizem escalada de privilégios via sequestro de conta. Isso ocorre devido a uma verificação de capacidade ausente no ramo 'updateUser' do endpoint AJAX 'package app action'. O manipulador valida apenas um nonce, e o despachante invoca a função Schedule::updateUser() com o argumento $administrator fixado em 1. Isso ignora a verificação de restrição de proprietário, permitindo que o usuário alvo seja determinado por entradas fornecidas pelo atacante e passadas para wp update user(). Consequentemente, atacantes podem alterar o endereço de e-mail e a senha de qualquer conta, incluindo contas de Administrador, resultando no controle total do site.
Recomendações Atualize o plugin para uma versão posterior a 1.7.16.

Correção

LPE

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9851

Produtos afetados

Booking Package