WordPress · Truebooker · CVE-2026-18315
**Nome do Software Vulnerável e Versões Afetadas**
TrueBooker – Appointment Booking and Scheduler System versões anteriores a 1.2.7
**Descrição**
Existe uma falha de bypass de autorização devido ao manipulador AJAX `admin user create cus` carecer de verificações de autenticação ou de capacidade. Isso permite que atacantes não autenticados passem o parâmetro `truebooker wp user id` controlado diretamente para a função `wp update user()`. Ao explorar isso, um atacante pode sobrescrever o endereço de e-mail de qualquer usuário do WordPress, incluindo administradores, e utilizar o processo padrão de recuperação de senha para assumir o controle total da conta.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.2.6.
Como medida de mitigação temporária, restrinja o acesso ao manipulador AJAX `admin user create cus`.