CVE-2026-105195: fallo de gravedad baja en Booking Calendar
Booking Calendar 10.15 - 11.8.2 - Editor+ Arbitrary Option Disclosure
Publicada el
5Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 2.7
probabilidad de explotación
—
explotación observada
noninguna fuente lo reporta
The Booking Calendar WordPress plugin before 11.8.3 does not adequately restrict which options a lower-privileged user can load through one of its settings handlers, allowing users with the Editor role and above to disclose the values of arbitrary WordPress options, including core site configuration.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
Productos afectados
Unknown · Booking CalendarCVEs relacionadas — Booking Calendar
En el mismo producto, de las más peligrosas a las menos.
CVE-2021-25040—Booking Calendar < 8.9.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2023-4620MEDIUMBooking Calendar < 9.7.3.1 - Unauthenticated Stored XSSEPSS 0.6%CVE-2026-105193MEDIUMBooking Calendar < 11.8 - Unauthenticated Booking Information Disclosure and Modification via Predictable Booking HashEPSS —