WordPress · Salon Booking System · CVE-2026-15070
**Nome do Software Vulnerável e Versões Afetadas**
Salon Booking System – Free Version versões anteriores a 10.30.33
**Descrição**
Este problema é um Cross-Site Request Forgery (CSRF) que permite que atacantes não autenticados alcancem a execução remota de código no servidor. A falha existe devido à validação de nonce ausente ou incorreta na função `setCustomText()`. Um atacante pode enganar um administrador do site para clicar em um link para disparar uma solicitação forjada, injetando código PHP arbitrário no arquivo `translate-constants.php`. Embora o parâmetro `value` seja processado por `sanitize text field()`, esta função não neutraliza caracteres como aspas simples, parênteses, ponto e vírgula, $, e [], permitindo que o atacante saia da literal de string PHP antes que os dados sejam gravados no disco usando `file put contents()`.
**Recomendações**
Atualize o plugin para uma versão posterior a 10.30.32.