WordPress Plugin Vulnerabilities

Salon Booking System – Free Version < 10.30.34 - Unauthenticated Booking Information Disclosure via Booking Wizard

Description

The plugin does not properly validate a booking's ownership token before loading it in its booking-wizard confirmation steps, allowing unauthenticated attackers to disclose other customers' booking records, including personal information, by supplying a sequential booking identifier.

Proof of Concept

Affects Plugins

Fixed in 10.30.34

References

Classification

Type
SENSITIVE DATA DISCLOSURE
CWE

Miscellaneous

Original Researcher
Usama Arshad
Submitter
Usama Arshad
Submitter website
Submitter twitter
Verified
Yes

Timeline

Publicly Published
2026-08-06 (about 24 days ago)
Added
2026-07-30 (about 1 month ago)
Last Updated
2026-08-13 (about 16 days ago)

Other