CVE-2026-11818
El plugin WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System para WordPress es vulnerable a bypass de autorización en todas las versiones hasta y inclusive la 3.0.14. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes autenticados, con acceso nivel suscriptor o superior, listar, crear, actualizar, eliminar, clonar y borrar en masa flujos de notificación destinados a ser gestionados solo por administradores. La única protección en estos endpoints es un chequeo wp_rest nonce, que puede obtenerse por cualquier usuario conectado desde la fuente del página frontal.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org