Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Booking Package para WordPress (CVE-2022-0709)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/04/2022
Última modificación:
11/04/2022

Descripción

El plugin Booking Package para WordPress versiones hasta 1.5.29, requiere un token para exportar la representación ical de su calendario de reservas, pero este token es devuelto en la respuesta json a usuarios no autenticados que llevan a cabo una reserva, conllevando a una vulnerabilidad de divulgación de datos confidenciales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:saasproject:booking_package:*:*:*:*:*:wordpress:*:* 1.5.29 (excluyendo)


Referencias a soluciones, herramientas e información