PT-2026-54952 · WordPress · Wappointment
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Wappointment versões anteriores a 2.7.7
Descrição
O plugin contém uma falha de Insecure Direct Object Reference (IDOR) envolvendo o parâmetro
appointmentkey. O problema decorre do fato de a edit key utilizada pela função tryCancel() ser gerada como um hash MD5 previsível e sem salt do client id (um inteiro sequencial), start at (um timestamp público) e staff id (um inteiro enumerável). Como os endpoints REST de cancelamento e reagendamento não autenticados não verificam a propriedade além desta chave reconstruível, invasores podem calcular chaves válidas de outros usuários para cancelar ou reagendar compromissos. Esta exploração é possível quando as configurações allow cancellation ou allow rescheduling estão habilitadas.Recomendações
Atualize para uma versão posterior à 2.7.6.
Como mitigação temporária, desative as configurações
allow cancellation e allow rescheduling.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wappointment