PT-2026-56758 · WordPress · Hydra Booking

·

CVE-2026-12433

·

Publicado

2026-07-09

·

Atualizado

2026-07-09

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hydra Booking – Appointment Scheduling & Booking Calendar versões anteriores a 1.2.2
Descrição Existe uma Referência Direta a Objeto Insegura (IDOR) no endpoint REST /wp-json/hydra-booking/v1/booking/details/{id}. O callback getBookingDetails() impõe a capacidade tfhb manage options através de tfhb manage options permission(), mas não verifica se a reserva solicitada pertence ao host autenticado. Como a função getBookingDetailsData() filtra apenas pelo ID da reserva fornecido na URL, invasores autenticados com acesso de nível Hydra Host ou superior podem visualizar registros de reserva sensíveis de outros hosts. Os dados expostos incluem nomes de participantes, e-mails, números de telefone, endereços, detalhes da reunião, método e status de pagamento, histórico de transações e notas internas.
Recomendações Atualize o plugin para uma versão posterior a 1.2.1. Restrinja o acesso ao endpoint /wp-json/hydra-booking/v1/booking/details/{id} para minimizar o risco de exposição não autorizada de dados.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12433

Produtos afetados

Hydra Booking