PT-2026-71015 · WordPress · Wp Travel Engine

·

CVE-2026-16737

·

Publicado

2026-08-12

·

Atualizado

2026-08-12

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WP Travel Engine versões anteriores a 6.8.5
Description O plugin não realiza verificações de autorização ou propriedade ao carregar um identificador de reserva fornecido pelo usuário em uma ação de carrinho não autenticada. Isso permite que atacantes não autenticados divulguem detalhes do pedido de reserva e informações de faturamento armazenadas de qualquer cliente. Além disso, atacantes podem sobrescrever o registro de reserva de um cliente com seus próprios dados através da ação wte add trip to cart.
Recommendations Atualize o WP Travel Engine para a versão 6.8.5 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16737

Produtos afetados

Wp Travel Engine