PT-2026-44216 · Croixhaug+1 · The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin+1

·

CVE-2026-6937

·

Publicado

2026-05-27

·

Atualizado

2026-05-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin versões anteriores a 1.6.11.9
Descrição A falta de autorização no endpoint da API REST de agendamentos em massa permite que invasores não autenticados modifiquem registros de agendamento arbitrários. Isso inclui a capacidade de alterar PII (Informações de Identificação Pessoal) do cliente, status de pagamento e campos de URL de reunião. Além disso, PII completa do cliente pode ser exposta por meio da resposta do endpoint de massa. O problema decorre do uso de um nonce público — um token de segurança estático e independente do usuário — encontrado no código-fonte HTML de páginas que utilizam o shortcode [ssa booking], o que permite que qualquer visitante ignore a autenticação.
Recomendações Atualize o plugin para uma versão posterior à 1.6.11.8.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6937

Produtos afetados

The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin
Simply Schedule Appointments