CVE-2022-1463
El plugin Booking Calendar anterior a la versión 9.1.1 contiene una vulnerabilidad de inyección de objetos PHP porque deserializa datos controlados por el usuario sin validación adecuada. Los usuarios no autenticados pueden explotar este fallo si una línea de tiempo se publica públicamente, mientras que los usuarios autenticados pueden explotarlo independientemente de la visibilidad de la línea de tiempo. Un ataque exitoso requeriría una cadena POP compatible, potencialmente proveniente de otro plugin instalado, para ejecutar código arbitrario.
Basado en datos públicos de CVE (MITRE/NVD).