PT-2026-51703 · WordPress · Book A Room Event Calendar

·

CVE-2026-9721

·

Publicado

2026-06-24

·

Atualizado

2026-07-02

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Book a Room Event Calendar versões anteriores a 2.0
Descrição O plugin Book a Room Event Calendar para WordPress está sujeito a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para realizar uma ação que ela não pretendia. O problema existe na funcionalidade settings form() e update settings() devido à validação de nonce ausente ou incorreta. Um nonce é um token único usado para verificar se uma solicitação foi enviada intencionalmente pelo usuário. O manipulador da página de opções do plugin usa o parâmetro POST action para chamar update settings(), que salva detalhes de configuração — incluindo o host do banco de dados externo, nome de usuário, senha, prefixo, nome do banco de dados, chave de criptografia e URL da página de registro — via update option(). Como o plugin não gera nem verifica nonces, invasores não autenticados podem modificar essas configurações de conexão do banco de dados enganando um administrador do site para clicar em um link malicioso.
Recomendações Atualize o plugin para uma versão posterior a 1.9. Como medida paliativa temporária, restrinja o acesso à página de configurações do plugin apenas a administradores essenciais até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9721

Produtos afetados

Book A Room Event Calendar