Sceawere

Vulnerability Detail

CVE-2026-63047UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Events Booking Invoice Access Control Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
1d ago
Vendor
joomdonation.com
Product
Events Booking extension for Joomla
Attack Type
CWE-284 Improper Access Control
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

The Joomla extension Events Booking prior version 5.0-5.8.1 did not properly verify that an actor is allowed to download invoice information.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-07-22T08:16:23.950Z",
  "pubdate": "2026-07-22T08:16:23.950Z",
  "executiveSummary": "An access control vulnerability has been identified in the Events Booking Joomla extension prior to version 5.0-5.8.1.\nThe flaw stems from an insufficient authorization check, which fails to adequately verify whether a requesting actor possesses the requisite permissions to access and download sensitive invoice information.\nConsequently, unauthorized remote attackers can exploit this security deficiency to retrieve confidential billing and financial records associated with events managed by the affected software.\nThe impact includes the exposure of sensitive user data, potential privacy violations, and unauthorized information disclosure across vulnerable Joomla installations.\nThe attack can typically be executed remotely by interacting with the vulnerable download mechanism without requiring elevated administrative privileges, provided the attacker can target specific invoice identifiers or endpoints.\nMitigation requires updating the Events Booking extension to version 5.0-5.8.1 or later where proper authorization controls are enforced.",
  "technicalDetails": "The root cause of the vulnerability resides in the access control mechanism governing invoice retrieval functionalities within the Events Booking extension for Joomla.\nSpecifically, the application logic fails to properly validate the session context and authorization state of the requesting actor against the target resource identifier before initiating the file transfer or data rendering process.\nIn a typical attack scenario, an unauthenticated or low-privileged remote attacker can craft an HTTP request targeting the invoice download endpoint.\nBecause the server-side component lacks adequate access control checks (Broken Object Level Authorization or similar missing function-level access control), it processes the request and returns the requested invoice document without verifying ownership or authorization rights.\nThe vulnerable component involves the invoice generation and retrieval module of the Events Booking extension affecting versions prior to 5.0-5.8.1.\nExploitation requires network access to the target Joomla instance running the vulnerable extension.\nDepending on how invoice identifiers are structured or incremented, attackers may systematically enumerate identifiers to harvest multiple sensitive invoices containing personally identifiable information and financial data.\nPost-exploitation impact is primarily characterized by unauthorized information disclosure, potentially facilitating further social engineering, identity theft, or business intelligence gathering against the organization utilizing the event management system."
}
CVE-2026-63047: Events Booking Invoice Access Control Vulnerability (HIGH Severity, CVSS: 7.5) - Sceawere