Saltar al contenido

Fuente base de datos: Wordfence Intelligence

MotoPress Hotel Booking < 6.0.4 - Authenticated (Subscriber+) Information Exposure en Motopress Hotel Booking Lite (vulnerabilidad)

PLUGIN MEDIUM CVE-2026-15235

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin MotoPress Hotel Booking, que afecta a versiones anteriores a 6.0.4. Esta falla permite la exposición de información sensible a usuarios autenticados con rol de suscriptor o superior, lo que puede comprometer la seguridad operativa del sitio.

Contexto técnico

La vulnerabilidad se encuentra en el plugin MotoPress Hotel Booking, específicamente en las versiones anteriores a 6.0.4. La exposición de información se produce cuando usuarios autenticados, como suscriptores, acceden a datos que no deberían ser visibles, lo que representa una brecha en la seguridad de la información.

Impacto potencial

El impacto de esta vulnerabilidad puede resultar en la divulgación no autorizada de información crítica para el negocio, afectando la confianza de los usuarios y la integridad del sistema. La severidad de este fallo, clasificada como media con un CVSS de 4.3, indica que aunque no es crítico, requiere atención inmediata.

Vector de explotación

La explotación de esta vulnerabilidad generalmente ocurre a través de usuarios autenticados que, al tener acceso a funciones del plugin, pueden visualizar información sensible que debería estar restringida.

Mitigación recomendada

Actualizar el plugin MotoPress Hotel Booking a la versión 6.0.4 o superior para corregir la vulnerabilidad. Revisar los permisos de usuario y roles para asegurar que solo los usuarios autorizados tengan acceso a información sensible. Realizar auditorías de seguridad periódicas para identificar posibles brechas en la configuración de los plugins.

Señales de detección

Señales de riesgo incluyen accesos inusuales a información sensible en los logs de actividad de usuarios, así como cambios en la configuración de permisos de usuario en el plugin.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 6.0.4 del plugin MotoPress Hotel Booking. No se han confirmado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

motopress-hotel-booking-lite

MotoPress Hotel Booking <= 6.0.3 - Authenticated (Subscriber+) Information Exposure

MEDIUM PLUGIN

motopress-hotel-booking-lite

MotoPress Hotel Booking <= 6.0.1 - Missing Authorization to Unauthenticated Arbitrary Booking Notes Modification via mphb_update_booking_notes AJAX Action

MEDIUM PLUGIN

motopress-hotel-booking-lite

Hotel Booking Lite <= 5.2.3 - Authenticated (Hotel Worker+) Remote Code Execution

CRITICAL PLUGIN

motopress-hotel-booking-lite

Hotel Booking Lite <= 4.11.1 - Unauthenticated PHP Object Injection

CRITICAL PLUGIN

motopress-hotel-booking-lite

Hotel Booking Lite <= 4.8.4 - Insufficient Path Validation to Unauthenticated Arbitrary File Deletion and Download

MEDIUM PLUGIN

motopress-hotel-booking-lite

Hotel Booking Lite <= 4.6.0 - Cross-Site Request Forgery to Settings Update

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad