PT-2026-55499 · WordPress · Motopress Appointment Booking
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MotoPress Appointment Booking versões anteriores a 2.4.5
Descrição
O plugin contém um problema de bypass de autorização que permite que usuários não autenticados modifiquem detalhes de reservas. O endpoint
POST /motopress/appointment/v1/bookings está acessível a qualquer pessoa devido ao uso de um callback permissivo. A função createBooking() em BookingsRestController.php processa a variável payment details.booking id sem verificar as permissões do solicitante. Ao enviar uma requisição sem itens de reserva, um invasor pode sobrescrever o nome do cliente, e-mail, número de telefone e customer id de qualquer reserva que ainda não tenha sido confirmada. Além disso, o endpoint GET /motopress/appointment/v1/bookings/reservations pode ser utilizado para coletar IDs de reservas válidos ao fornecer um service id e um intervalo de datas.Recomendações
Atualize o MotoPress Appointment Booking para a versão 2.4.5 ou posterior.
Como medida de mitigação temporária, restrinja o acesso aos endpoints
POST /motopress/appointment/v1/bookings e GET /motopress/appointment/v1/bookings/reservations.Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Motopress Appointment Booking