WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-6449 — Booking for Appointments and Events Calendar – Amelia [ameliabooking] < 2.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6449 Booking for Appointments and Events Calendar – Amelia [ameliabooking] < 2.3 Autorización indebida Media 5,3 < 2.3 2.3 2026-05-01

CVE-2026-6449

El plugin The Booking for Appointments and Events Calendar – Amelia para WordPress es vulnerable a Improper Authorization (falta de autorización adecuada) en todas las versiones hasta y inclusive la 2.1.2. Esto se debe a un error lógico en el circuito corto de la lógica de autorización que causa que la validación del token sea completamente omitida cuando una reserva tiene un estado 'waiting'. Esto permite que atacantes no autenticados aprueben cualquier reserva que esté en estado 'waiting' enviando una solicitud elaborada al punto final admin-ajax accesible públicamente.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.