CVE-2026-6449
El plugin The Booking for Appointments and Events Calendar – Amelia para WordPress es vulnerable a Improper Authorization (falta de autorización adecuada) en todas las versiones hasta y inclusive la 2.1.2. Esto se debe a un error lógico en el circuito corto de la lógica de autorización que causa que la validación del token sea completamente omitida cuando una reserva tiene un estado 'waiting'. Esto permite que atacantes no autenticados aprueben cualquier reserva que esté en estado 'waiting' enviando una solicitud elaborada al punto final admin-ajax accesible públicamente.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org