WordPress · Motopress Appointment Booking · CVE-2026-9180
**Nome do Software Vulnerável e Versões Afetadas**
MotoPress Appointment Booking versões anteriores a 2.4.5
**Descrição**
O plugin contém um problema de bypass de autorização que permite que usuários não autenticados modifiquem detalhes de reservas. O endpoint `POST /motopress/appointment/v1/bookings` está acessível a qualquer pessoa devido ao uso de um callback permissivo. A função `createBooking()` em `BookingsRestController.php` processa a variável `payment details.booking id` sem verificar as permissões do solicitante. Ao enviar uma requisição sem itens de reserva, um invasor pode sobrescrever o nome do cliente, e-mail, número de telefone e `customer id` de qualquer reserva que ainda não tenha sido confirmada. Além disso, o endpoint `GET /motopress/appointment/v1/bookings/reservations` pode ser utilizado para coletar IDs de reservas válidos ao fornecer um `service id` e um intervalo de datas.
**Recomendações**
Atualize o MotoPress Appointment Booking para a versão 2.4.5 ou posterior.
Como medida de mitigação temporária, restrinja o acesso aos endpoints `POST /motopress/appointment/v1/bookings` e `GET /motopress/appointment/v1/bookings/reservations`.