Saltar al contenido

Fuente base de datos: Wordfence Intelligence

TrueBooker <= 1.2.3 - Missing Authorization to Unauthenticated Arbitrary Password Reset via 'truebooker_wp_user_id' en Truebooker Appointment Booking (falta de autorizacion) - version 1.2.4

PLUGIN CRITICAL CVE-2026-14365

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin TrueBooker (versiones hasta 1.2.3) que permite el reseteo de contraseñas sin autorización previa. Esta falla de seguridad podría comprometer la integridad de las cuentas de usuario, afectando la operación del negocio.

Contexto técnico

La vulnerabilidad se debe a una falta de autorización en el proceso de reseteo de contraseñas, lo que permite a usuarios no autenticados ejecutar dicha acción utilizando el parámetro 'truebooker_wp_user_id'. Esto expone la superficie de ataque a cualquier persona que conozca el ID de usuario.

Impacto potencial

El impacto potencial incluye el acceso no autorizado a cuentas de usuario, lo que podría resultar en la manipulación de datos sensibles y pérdida de confianza por parte de los usuarios. Esto puede derivar en consecuencias legales y financieras para la organización.

Vector de explotación

La explotación de esta vulnerabilidad se realiza mediante la manipulación del parámetro 'truebooker_wp_user_id' en las peticiones de reseteo de contraseña, lo que permite a un atacante cambiar contraseñas sin necesidad de autenticación.

Mitigación recomendada

Actualizar el plugin TrueBooker a la versión 1.2.4 o superior para corregir la vulnerabilidad. Revisar los registros de acceso para detectar intentos de reseteo de contraseñas no autorizados. Implementar medidas adicionales de seguridad, como la autenticación de dos factores para los usuarios.

Señales de detección

Señales en los logs de acceso que indiquen múltiples intentos de reseteo de contraseña desde direcciones IP no reconocidas o patrones inusuales de acceso al sistema.

Alcance afectado

Las versiones afectadas son TrueBooker hasta la 1.2.3. No se han confirmado otros escenarios o plugins relacionados.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

truebooker-appointment-booking

TrueBooker <= 1.2.3 - Missing Authorization to Unauthenticated Arbitrary Password Reset via 'tbab-userid'

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad