Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Booking for Appointments and Events Calendar – Amelia Premium and Lite para WordPress (CVE-2024-6332)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/09/2024
Última modificación:
12/09/2024

Descripción

Los complementos Booking for Appointments and Events Calendar – Amelia Premium and Lite para WordPress son vulnerables al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'ameliaButtonCommand' en todas las versiones hasta la Premium 7.7 y la Lite 1.2.3 incluida. Esto permite que atacantes no autenticados accedan a los detalles del calendario de los empleados, incluidos los tokens OAuth de Google Calendar en la versión premium.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tmsproducts:amelia:*:*:*:*:lite:wordpress:*:* 1.2.3 (incluyendo)
cpe:2.3:a:tmsproducts:amelia:*:*:*:*:premium:wordpress:*:* 7.7 (incluyendo)