Unknown · Truebooker · CVE-2026-13161
**Nome do Software Vulnerável e Versões Afetadas**
TrueBooker – Appointment Booking and Scheduler System versões anteriores a 1.2.3
**Descrição**
Existe um problema onde invasores não autenticados podem anexar consultas SQL adicionais a consultas existentes para extrair informações sensíveis do banco de dados. Isso ocorre devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. A falha é acionada por meio do parâmetro `alldata[truebooker user]`. A exploração requer que o parâmetro POST `alldata` inclua campos de reserva específicos: categoria, serviço, pessoa, data e horário. A proteção de nonce `check ajax referer()` não impede este ataque porque o nonce está exposto a visitantes não autenticados nas páginas de reserva do front-end.
**Recomendações**
Atualize para uma versão posterior à 1.2.2.
Como mitigação temporária, restrinja ou monitore o uso do parâmetro `alldata[truebooker user]` em requisições POST.