Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tourfic para WordPress (CVE-2024-8860)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/08/2025
Última modificación:
26/08/2025

Descripción

El complemento Tourfic para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en las funciones tf_order_status_email_resend_function, tf_visitor_details_edit_function, tf_checkinout_details_edit_function, tf_order_status_edit_function, tf_order_bulk_action_edit_function, tf_remove_room_order_ids y tf_delete_old_review_fields en todas las versiones hasta la 2.14.5 (incluida). Esto permite a atacantes autenticados, con acceso de suscriptor o superior, reenviar correos electrónicos de estado de pedidos, actualizar los detalles de los visitantes/pedidos, editar los detalles de entrada/salida, editar el estado de los pedidos, realizar actualizaciones masivas del estado de los pedidos, eliminar los ID de los pedidos de habitaciones y eliminar campos de revisión antiguos, respectivamente.