Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-0825

Опубликовано: 04 апр. 2022
Источник: nvd
CVSS3: 5.4
CVSS2: 5.5
EPSS Низкий

Уязвимость управления записями в плагине Amelia для WordPress, позволяющая изменять статусы чужих записей и получать личную информацию

Описание

Плагин Amelia для WordPress до версии 1.0.49 не имеет корректной авторизации при управлении записями. Это позволяет любому пользователю изменять статус чужой записи, а также получать конфиденциальную информацию о записях, такую как полное имя и номер телефона забронировавшего.

Затронутые версии ПО

  • Amelia для WordPress до версии 1.0.49

Тип уязвимости

  • Некорректная авторизация
  • Утечка конфиденциальной информации

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:tms-outsource:amelia:*:*:*:*:*:wordpress:*:*
Версия до 1.0.49 (исключая)

EPSS

Процентиль: 40%
0.00185
Низкий

5.4 Medium

CVSS3

5.5 Medium

CVSS2

Дефекты

CWE-863
CWE-863

Связанные уязвимости

CVSS3: 5.4
github
почти 4 года назад

The Amelia WordPress plugin before 1.0.49 does not have proper authorisation when managing appointments, allowing any customer to update other's booking status, as well as retrieve sensitive information about the bookings, such as the full name and phone number of the person who booked it.

EPSS

Процентиль: 40%
0.00185
Низкий

5.4 Medium

CVSS3

5.5 Medium

CVSS2

Дефекты

CWE-863
CWE-863