WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-14146 — Booking Calendar [booking] < 10.14.11

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-14146 Booking Calendar [booking] < 10.14.11 Falta de control de autorización Media 5,3 < 10.14.11 10.14.11 2026-01-08

CVE-2025-14146

El plugin Booking Calendar para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 10.14.10 a través de la acción AJAX `WPBC_FLEXTIMELINE_NAV`. Esto se debe a que la verificación del nonce está deshabilitada condicionalmente por defecto (la opción `booking_is_nonce_at_front_end` es `'Off'` por defecto). Cuando la opción `booking_is_show_popover_in_timeline_front_end` está habilitada (lo cual es el valor predeterminado en las instalaciones de demostración y puede ser habilitada por los administradores), es posible que atacantes no autenticados extraigan datos sensibles de reservas, incluyendo nombres de clientes, direcciones de correo electrónico, números telefónicos y detalles de la reserva.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.