Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Quang

#54569de 56,330
4.3CVSS total
Vulnerabilidades · 1
PT-2026-56758
4.3
2026-07-09
WordPress · Hydra Booking · CVE-2026-12433
**Nome do Software Vulnerável e Versões Afetadas** Hydra Booking – Appointment Scheduling & Booking Calendar versões anteriores a 1.2.2 **Descrição** Existe uma Referência Direta a Objeto Insegura (IDOR) no endpoint REST `/wp-json/hydra-booking/v1/booking/details/{id}`. O callback `getBookingDetails()` impõe a capacidade `tfhb manage options` através de `tfhb manage options permission()`, mas não verifica se a reserva solicitada pertence ao host autenticado. Como a função `getBookingDetailsData()` filtra apenas pelo ID da reserva fornecido na URL, invasores autenticados com acesso de nível Hydra Host ou superior podem visualizar registros de reserva sensíveis de outros hosts. Os dados expostos incluem nomes de participantes, e-mails, números de telefone, endereços, detalhes da reunião, método e status de pagamento, histórico de transações e notas internas. **Recomendações** Atualize o plugin para uma versão posterior a 1.2.1. Restrinja o acesso ao endpoint `/wp-json/hydra-booking/v1/booking/details/{id}` para minimizar o risco de exposição não autorizada de dados.