PT-2026-68639 · WordPress · Wp Travel Engine
CVE-2026-12501
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP Travel Engine versões anteriores a 6.8.2
Description
O plugin não verifica se as notificações de pagamento do PayPal recebidas foram enviadas para a conta do comerciante configurada ou se o valor pago corresponde ao total do pedido antes de marcar uma reserva como paga. Isso permite que atacantes não autenticados marquem reservas como totalmente pagas usando um pagamento de token feito para uma conta controlada pelo atacante.
Recommendations
Atualize o WP Travel Engine para a versão 6.8.2 ou posterior.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Travel Engine