CVE-2025-14146
El plugin Booking Calendar para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 10.14.10 a través de la acción AJAX `WPBC_FLEXTIMELINE_NAV`. Esto se debe a que la verificación del nonce está deshabilitada condicionalmente por defecto (la opción `booking_is_nonce_at_front_end` es `'Off'` por defecto). Cuando la opción `booking_is_show_popover_in_timeline_front_end` está habilitada (lo cual es el valor predeterminado en las instalaciones de demostración y puede ser habilitada por los administradores), es posible que atacantes no autenticados extraigan datos sensibles de reservas, incluyendo nombres de clientes, direcciones de correo electrónico, números telefónicos y detalles de la reserva.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org