PT-2026-54952 · WordPress · Wappointment

·

CVE-2026-9188

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Wappointment versões anteriores a 2.7.7
Descrição O plugin contém uma falha de Insecure Direct Object Reference (IDOR) envolvendo o parâmetro appointmentkey. O problema decorre do fato de a edit key utilizada pela função tryCancel() ser gerada como um hash MD5 previsível e sem salt do client id (um inteiro sequencial), start at (um timestamp público) e staff id (um inteiro enumerável). Como os endpoints REST de cancelamento e reagendamento não autenticados não verificam a propriedade além desta chave reconstruível, invasores podem calcular chaves válidas de outros usuários para cancelar ou reagendar compromissos. Esta exploração é possível quando as configurações allow cancellation ou allow rescheduling estão habilitadas.
Recomendações Atualize para uma versão posterior à 2.7.6. Como mitigação temporária, desative as configurações allow cancellation e allow rescheduling.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9188

Produtos afetados

Wappointment