Faroukn

#31568de 56,333
8.8CVSS total
Vulnerabilidades · 1
PT-2026-3099
8.8
2026-01-15
Unknown · Easyappointments · CVE-2026-23622
**Nome do Software Vulnerável e Versões Afetadas** Easy!Appointments versões 1.5.2 e anteriores **Descrição** A proteção CSRF do aplicativo em `application/core/EA Security.php::csrf verify()` aplica-se apenas a requisições POST, ignorando a validação para outros métodos de requisição, como GET. Vários endpoints do aplicativo aceitam parâmetros que alteram o estado via GET ou `$ REQUEST`, permitindo que um atacante realize uma Falsificação de Requisição entre Sites (CSRF) ao criar uma requisição GET maliciosa. Isso pode levar à criação de contas de administrador, modificação do e-mail/senha de administrador e tomada de controle total da conta de administrador. Endpoints vulneráveis incluem: ''/admins/store'', ''/admins/update'' e ''/account/save''. Os parâmetros vulneráveis incluem `admin[first name]`, `admin[last name]`, `admin[email]`, `admin[mobile number]`, `admin[phone number]`, `admin[address]`, `admin[city]`, `admin[state]`, `admin[zip code]`, `admin[notes]`, `admin[language]`, `admin[timezone]`, `admin[settings][username]`, `admin[settings][notifications]`, `admin[settings][calendar view]`, `admin[settings][password]` e `admin[id]`. **Recomendações** Versões anteriores a 1.5.2: Imponha verificações CSRF para todos os métodos de requisição ou exija um token CSRF válido para todos os métodos, a menos que o URI seja explicitamente incluído na lista branca. Como solução de longo prazo, atualize os controladores para aceitar apenas o método HTTP adequado (POST/PUT/DELETE) para ações que alteram o estado. Considere exigir reautenticação ou confirmação para operações críticas, como alterações de e-mail/senha.