WordPress Plugin Vulnerabilities

Booking Manager < 2.1.21 - Subscriber+ Arbitrary User Plugin Meta Modification via IDOR

Description

The plugin does not verify that a request to modify a user's plugin-specific settings targets the requesting user's own account, allowing any authenticated user with subscriber-level access and above to create or overwrite the plugin's per-user settings on arbitrary users, including administrators.

Proof of Concept

Affects Plugins

Fixed in 2.1.21

References

Classification

Type
IDOR
CWE

Miscellaneous

Original Researcher
Choriyev Qahramon (ciprobe)
Submitter
Choriyev Qahramon (ciprobe)
Verified
Yes

Timeline

Publicly Published
2026-09-21 (about 2 days ago)
Added
2026-09-21 (about 1 day ago)
Last Updated
2026-09-21 (about 1 day ago)

Other