PT-2026-56758 · WordPress · Hydra Booking
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hydra Booking – Appointment Scheduling & Booking Calendar versões anteriores a 1.2.2
Descrição
Existe uma Referência Direta a Objeto Insegura (IDOR) no endpoint REST
/wp-json/hydra-booking/v1/booking/details/{id}. O callback getBookingDetails() impõe a capacidade tfhb manage options através de tfhb manage options permission(), mas não verifica se a reserva solicitada pertence ao host autenticado. Como a função getBookingDetailsData() filtra apenas pelo ID da reserva fornecido na URL, invasores autenticados com acesso de nível Hydra Host ou superior podem visualizar registros de reserva sensíveis de outros hosts. Os dados expostos incluem nomes de participantes, e-mails, números de telefone, endereços, detalhes da reunião, método e status de pagamento, histórico de transações e notas internas.Recomendações
Atualize o plugin para uma versão posterior a 1.2.1.
Restrinja o acesso ao endpoint
/wp-json/hydra-booking/v1/booking/details/{id} para minimizar o risco de exposição não autorizada de dados.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hydra Booking