PT-2026-44216 · Croixhaug+1 · The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin+1
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin versões anteriores a 1.6.11.9
Descrição
A falta de autorização no endpoint da API REST de agendamentos em massa permite que invasores não autenticados modifiquem registros de agendamento arbitrários. Isso inclui a capacidade de alterar PII (Informações de Identificação Pessoal) do cliente, status de pagamento e campos de URL de reunião. Além disso, PII completa do cliente pode ser exposta por meio da resposta do endpoint de massa. O problema decorre do uso de um nonce público — um token de segurança estático e independente do usuário — encontrado no código-fonte HTML de páginas que utilizam o shortcode
[ssa booking], o que permite que qualquer visitante ignore a autenticação.Recomendações
Atualize o plugin para uma versão posterior à 1.6.11.8.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin
Simply Schedule Appointments