← Back to CVE List
CVE-2026-91008Wordfence
Vulnerability Summary
The Event Booking Manager for WooCommerce plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 5.3.7. This is due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to perform an unauthorized action.
CVSS v3.1 Base Metrics — Score 5.3 (MEDIUM)
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
ConfidentialityNone
IntegrityLow
AvailabilityNone
Affected & Patched Versions
- Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar * - 5.3.7
- Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar 1