WordPress Plugin Vulnerabilities

Booking Package < 1.7.30 - Unauthenticated Booking Customer PII Disclosure

Description

The plugin does not perform authorization checks before returning stored reservation data, allowing unauthenticated users to disclose other customers' personal information and booking cancellation tokens.

Proof of Concept

Affects Plugins

Fixed in 1.7.30

References

Classification

Type
SENSITIVE DATA DISCLOSURE
CWE

Miscellaneous

Original Researcher
Md. Moniruzzaman Prodhan (NomanProdhan)
Submitter
Md. Moniruzzaman Prodhan (NomanProdhan)
Submitter website
Submitter twitter
Verified
Yes

Timeline

Publicly Published
2026-10-08 (about 2 days ago)
Added
2026-10-08 (about 1 day ago)
Last Updated
2026-10-08 (about 1 day ago)

Other