Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Booking Calendar para WordPress (CVE-2022-1463)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
10/05/2022
Última modificación:
17/05/2022

Descripción

El plugin Booking Calendar para WordPress es vulnerable a una inyección de objetos PHP por medio del shortcode [bookingflextimeline] en versiones hasta la 9.1 incluyéndola. Esto podría ser explotado por usuarios de nivel de suscriptor y superior para llamar a objetos PHP arbitrarios en un sitio vulnerable

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:booking_calendar_project:booking_calendar:*:*:*:*:*:wordpress:*:* 9.1 (incluyendo)