Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VikBooking Hotel Booking Engine & PMS WordPress (CVE-2024-2749)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
14/05/2024
Última modificación:
05/05/2025

Descripción

El complemento VikBooking Hotel Booking Engine & PMS WordPress anterior a 1.6.8 no restringe adecuadamente el acceso a su configuración, lo que permite a cualquier usuario que pueda acceder a un menú manipular solicitudes y realizar acciones no autorizadas como editar, cambiar el nombre o eliminar (categorías para ejemplo) a pesar de que la configuración inicial prohíbe dicho acceso. Esta vulnerabilidad se asemeja a un control de acceso roto, lo que permite a usuarios no autorizados modificar el complemento crítico de VikBooking Hotel Booking Engine y PMS WordPress antes de las configuraciones 1.6.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vikwp:vikbooking_hotel_booking_engine_\&_pms:*:*:*:*:*:wordpress:*:* 1.6.8 (excluyendo)