PT-2026-3099 · Unknown · Easyappointments

·

CVE-2026-23622

·

Publicado

2026-01-15

·

Atualizado

2026-01-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Easy!Appointments versões 1.5.2 e anteriores
Descrição A proteção CSRF do aplicativo em application/core/EA Security.php::csrf verify() aplica-se apenas a requisições POST, ignorando a validação para outros métodos de requisição, como GET. Vários endpoints do aplicativo aceitam parâmetros que alteram o estado via GET ou $ REQUEST, permitindo que um atacante realize uma Falsificação de Requisição entre Sites (CSRF) ao criar uma requisição GET maliciosa. Isso pode levar à criação de contas de administrador, modificação do e-mail/senha de administrador e tomada de controle total da conta de administrador. Endpoints vulneráveis incluem: ''/admins/store'', ''/admins/update'' e ''/account/save''. Os parâmetros vulneráveis incluem admin[first name], admin[last name], admin[email], admin[mobile number], admin[phone number], admin[address], admin[city], admin[state], admin[zip code], admin[notes], admin[language], admin[timezone], admin[settings][username], admin[settings][notifications], admin[settings][calendar view], admin[settings][password] e admin[id].
Recomendações Versões anteriores a 1.5.2: Imponha verificações CSRF para todos os métodos de requisição ou exija um token CSRF válido para todos os métodos, a menos que o URI seja explicitamente incluído na lista branca. Como solução de longo prazo, atualize os controladores para aceitar apenas o método HTTP adequado (POST/PUT/DELETE) para ações que alteram o estado. Considere exigir reautenticação ou confirmação para operações críticas, como alterações de e-mail/senha.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23622
GHSA-54V4-4685-VWRJ

Produtos afetados

Easyappointments