WordPress · Easyappointments · CVE-2026-14224
**Nome do Software Vulnerável e Versões Afetadas**
Easy Appointments WordPress plugin versões anteriores a 3.12.27
**Descrição**
O plugin não verifica se o agendamento sendo atualizado através da ação de atualização de dados do cliente pertence ao usuário autenticado. Ele depende de um nonce compartilhado (um token único usado para prevenir falsificação de requisição cross-site) que qualquer usuário autenticado pode obter no formulário de edição de seu próprio agendamento. Consequentemente, um usuário com privilégios de assinante pode reutilizar esse nonce para sobrescrever os metadados do cliente de um agendamento de outro usuário, especificamente as variáveis `email`, `name`, `phone` e `description`. Se um administrador posteriormente alterar o status do agendamento com as notificações de cliente ativadas, a notificação destinada à vítima será enviada para o endereço de e-mail controlado pelo invasor.
**Recomendações**
Atualize o Easy Appointments WordPress plugin para a versão 3.12.27 ou posterior.