PT-2026-44206 · Croixhaug+1 · The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Simply Schedule Appointments Booking Plugin versões anteriores a 1.6.11.9
Descrição
Existe um problema onde invasores não autenticados podem realizar SQL Injection cego baseado em tempo, uma técnica usada para extrair informações de um banco de dados observando o tempo que o servidor leva para responder a consultas específicas. Isso ocorre devido à escape insuficiente de entradas fornecidas pelo usuário e à falta de preparação adequada da consulta SQL. Invasores podem anexar consultas SQL maliciosas a consultas existentes para extrair dados sensíveis através do endpoint de API
/appointments/bulk. O endpoint é acessível porque a verificação de permissão aceita um nonce público (um token único usado para evitar ataques de repetição) encontrado no JavaScript do frontend ssa.api.public nonce. A exploração requer uma requisição PUT com um corpo application/x-www-form-urlencoded para ignorar as verificações de blocklist, impedindo o preenchimento das superglobais do PHP. O parâmetro vulnerável é append where sql.Recomendações
Atualize para uma versão posterior à 1.6.11.8.
Evite usar o parâmetro
append where sql no endpoint /appointments/bulk até que a atualização seja aplicada.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin
Simply Schedule Appointments