Croixhaug · The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin · CVE-2026-6937
**Nome do Software Vulnerável e Versões Afetadas**
Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin versões anteriores a 1.6.11.9
**Descrição**
A falta de autorização no endpoint da API REST de agendamentos em massa permite que invasores não autenticados modifiquem registros de agendamento arbitrários. Isso inclui a capacidade de alterar PII (Informações de Identificação Pessoal) do cliente, status de pagamento e campos de URL de reunião. Além disso, PII completa do cliente pode ser exposta por meio da resposta do endpoint de massa. O problema decorre do uso de um nonce público — um token de segurança estático e independente do usuário — encontrado no código-fonte HTML de páginas que utilizam o shortcode `[ssa booking]`, o que permite que qualquer visitante ignore a autenticação.
**Recomendações**
Atualize o plugin para uma versão posterior à 1.6.11.8.