CVE-2026-15148
El plugin WP Events Manager para WordPress tiene una vulnerabilidad que permite a usuarios no autorizados marcar cualquier reserva como pagada sin que se procese realmente un pago. Esto ocurre porque el plugin no verifica adecuadamente la fuente de las notificaciones de pago entrantes ni asegura que el monto del pago coincida con el total de la reserva. Como resultado, un atacante puede manipular el estado de pago de una reserva sin que el cuenta del comerciante sea cargada, lo que potencialmente puede afectar a las reservas de otros usuarios.
Basado en datos públicos de CVE (MITRE/NVD).