Sceawere
Vulnerability Detail
CVE-2026-27345UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Taxi Booking Manager Broken Access Control
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 7h ago
- Vendor
- magepeopleteam
- Product
- Taxi Booking Manager for WooCommerce
- Attack Type
- CWE-862 Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Broken Access Control in Taxi Booking Manager for WooCommerce <= 2.0.3 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-13T14:16:55.847Z",
"pubdate": "2026-08-13T14:16:55.847Z",
"executiveSummary": "An unauthenticated broken access control vulnerability exists in the Taxi Booking Manager for WooCommerce plugin in versions <= 2.0.3.\nThe vulnerability allows remote, unauthenticated attackers to bypass authorization checks and interact with restricted functionalities or data within the affected WordPress plugin.\nThe flaw poses significant risk implications, potentially leading to unauthorized data exposure, manipulation of booking parameters, or administrative actions depending on the underlying exposed endpoints.\nAttackers require network access to the target WordPress site running the vulnerable plugin and do not need any prior authentication or privileges to execute the exploit.\nRemediation requires updating the Taxi Booking Manager for WooCommerce plugin to a patched version beyond 2.0.3 once available by the vendor.",
"technicalDetails": "The vulnerability stems from improper access control enforcement within the Taxi Booking Manager for WooCommerce plugin <= 2.0.3.\nSpecifically, the affected codebase fails to properly validate whether incoming HTTP requests originate from authenticated users with appropriate administrative or operational privileges before executing sensitive controller actions or AJAX/REST API handlers.\nBecause the authorization checks are missing or incorrectly implemented, an unauthenticated remote attacker can craft direct HTTP requests targeting vulnerable endpoints exposed by the plugin.\nThe attack flow involves network reconnaissance to identify the presence of the Taxi Booking Manager for WooCommerce plugin, followed by the transmission of specially crafted HTTP requests to unprotected backend functions or entry points.\nWithout valid session tokens, cookies, or capability checks (such as current_user_can() in WordPress), the application processes the request as if it were legitimate.\nDepending on the exact functionality exposed by the vulnerable endpoints, post-exploitation impact may include unauthorized retrieval of sensitive booking data, modification of system configurations, or execution of privileged operations.\nThe vulnerability is exposed over the network via standard HTTP/HTTPS protocols, affecting all instances running version 2.0.3 or earlier without requiring user interaction or prior system access."
}