Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress MotoPress Hotel Booking (CVE-2026-8684)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2026
Última modificación:
23/07/2026

Descripción

El plugin MotoPress Hotel Booking para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes no autenticados sobrescriban o eliminen las notas internas (_mphb_booking_internal_notes) de cualquier reserva al proporcionar un ID de reserva arbitrario. El nonce para esta acción se muestra en el código fuente HTML de cada página pública a través de wp_localize_script (MPHB._data.nonces), por lo que cualquier visitante no autenticado puede obtener un nonce válido y realizar la acción sin ninguna cuenta o interacción previa.