Vulnerabilidad en VikBooking Hotel Booking Engine & PMS WordPress (CVE-2024-2749)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
14/05/2024
Última modificación:
05/05/2025
Descripción
El complemento VikBooking Hotel Booking Engine & PMS WordPress anterior a 1.6.8 no restringe adecuadamente el acceso a su configuración, lo que permite a cualquier usuario que pueda acceder a un menú manipular solicitudes y realizar acciones no autorizadas como editar, cambiar el nombre o eliminar (categorías para ejemplo) a pesar de que la configuración inicial prohíbe dicho acceso. Esta vulnerabilidad se asemeja a un control de acceso roto, lo que permite a usuarios no autorizados modificar el complemento crítico de VikBooking Hotel Booking Engine y PMS WordPress antes de las configuraciones 1.6.8.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vikwp:vikbooking_hotel_booking_engine_\&_pms:*:*:*:*:*:wordpress:*:* | 1.6.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página