WordPress · Hydra Booking · CVE-2026-12433
**Nome do Software Vulnerável e Versões Afetadas**
Hydra Booking – Appointment Scheduling & Booking Calendar versões anteriores a 1.2.2
**Descrição**
Existe uma Referência Direta a Objeto Insegura (IDOR) no endpoint REST `/wp-json/hydra-booking/v1/booking/details/{id}`. O callback `getBookingDetails()` impõe a capacidade `tfhb manage options` através de `tfhb manage options permission()`, mas não verifica se a reserva solicitada pertence ao host autenticado. Como a função `getBookingDetailsData()` filtra apenas pelo ID da reserva fornecido na URL, invasores autenticados com acesso de nível Hydra Host ou superior podem visualizar registros de reserva sensíveis de outros hosts. Os dados expostos incluem nomes de participantes, e-mails, números de telefone, endereços, detalhes da reunião, método e status de pagamento, histórico de transações e notas internas.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.2.1.
Restrinja o acesso ao endpoint `/wp-json/hydra-booking/v1/booking/details/{id}` para minimizar o risco de exposição não autorizada de dados.