Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Booking Package de masaakitanaka (CVE-2026-9851)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

El plugin Booking Package para WordPress es vulnerable a escalada de privilegios a través de toma de control de cuenta en versiones hasta la 1.7.16, inclusive. Esto se debe a una comprobación de capacidad faltante en la rama 'updateUser' del endpoint AJAX package_app_action, donde el gestor solo valida un nonce y el despachador invoca Schedule::updateUser() con el argumento $administrator codificado a 1, omitiendo la única comprobación de restricción de propietario dentro de esa función y permitiendo que el usuario objetivo sea determinado únicamente por la entrada proporcionada por el atacante pasada directamente a wp_update_user(). Esto hace posible que atacantes autenticados, con acceso de nivel Editor y superior, cambien la dirección de correo electrónico y la contraseña de cualquier cuenta, incluidas las cuentas de Administrador, lo que resulta en una toma de control completa del sitio.