PT-2026-55499 · WordPress · Motopress Appointment Booking

·

CVE-2026-9180

·

Publicado

2026-07-02

·

Atualizado

2026-09-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MotoPress Appointment Booking versões anteriores a 2.4.5
Descrição O plugin contém um problema de bypass de autorização que permite que usuários não autenticados modifiquem detalhes de reservas. O endpoint POST /motopress/appointment/v1/bookings está acessível a qualquer pessoa devido ao uso de um callback permissivo. A função createBooking() em BookingsRestController.php processa a variável payment details.booking id sem verificar as permissões do solicitante. Ao enviar uma requisição sem itens de reserva, um invasor pode sobrescrever o nome do cliente, e-mail, número de telefone e customer id de qualquer reserva que ainda não tenha sido confirmada. Além disso, o endpoint GET /motopress/appointment/v1/bookings/reservations pode ser utilizado para coletar IDs de reservas válidos ao fornecer um service id e um intervalo de datas.
Recomendações Atualize o MotoPress Appointment Booking para a versão 2.4.5 ou posterior. Como medida de mitigação temporária, restrinja o acesso aos endpoints POST /motopress/appointment/v1/bookings e GET /motopress/appointment/v1/bookings/reservations.

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9180

Produtos afetados

Motopress Appointment Booking