Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

G0Wthr

#50563de 56,330
5.3CVSS total
Vulnerabilidades · 1
PT-2026-55499
5.3
2026-07-02
WordPress · Motopress Appointment Booking · CVE-2026-9180
**Nome do Software Vulnerável e Versões Afetadas** MotoPress Appointment Booking versões anteriores a 2.4.5 **Descrição** O plugin contém um problema de bypass de autorização que permite que usuários não autenticados modifiquem detalhes de reservas. O endpoint `POST /motopress/appointment/v1/bookings` está acessível a qualquer pessoa devido ao uso de um callback permissivo. A função `createBooking()` em `BookingsRestController.php` processa a variável `payment details.booking id` sem verificar as permissões do solicitante. Ao enviar uma requisição sem itens de reserva, um invasor pode sobrescrever o nome do cliente, e-mail, número de telefone e `customer id` de qualquer reserva que ainda não tenha sido confirmada. Além disso, o endpoint `GET /motopress/appointment/v1/bookings/reservations` pode ser utilizado para coletar IDs de reservas válidos ao fornecer um `service id` e um intervalo de datas. **Recomendações** Atualize o MotoPress Appointment Booking para a versão 2.4.5 ou posterior. Como medida de mitigação temporária, restrinja o acesso aos endpoints `POST /motopress/appointment/v1/bookings` e `GET /motopress/appointment/v1/bookings/reservations`.