Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Karan J

#38180de 56,331
7.5CVSS total
Vulnerabilidades · 1
PT-2026-65413
7.5
2026-07-28
Unknown · Truebooker · CVE-2026-13161
**Nome do Software Vulnerável e Versões Afetadas** TrueBooker – Appointment Booking and Scheduler System versões anteriores a 1.2.3 **Descrição** Existe um problema onde invasores não autenticados podem anexar consultas SQL adicionais a consultas existentes para extrair informações sensíveis do banco de dados. Isso ocorre devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. A falha é acionada por meio do parâmetro `alldata[truebooker user]`. A exploração requer que o parâmetro POST `alldata` inclua campos de reserva específicos: categoria, serviço, pessoa, data e horário. A proteção de nonce `check ajax referer()` não impede este ataque porque o nonce está exposto a visitantes não autenticados nas páginas de reserva do front-end. **Recomendações** Atualize para uma versão posterior à 1.2.2. Como mitigação temporária, restrinja ou monitore o uso do parâmetro `alldata[truebooker user]` em requisições POST.