PT-2026-65418 · WordPress · Bookly

CVE-2026-14516

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Bookly versões anteriores a 27.6
Descrição O plugin Online Scheduling and Appointment Booking System – Bookly para WordPress contém uma Injeção de SQL baseada em tempo. Isso ocorre porque o parâmetro staff ids não é suficientemente escapado e a consulta SQL não é devidamente preparada. Atacantes não autenticados podem anexar consultas SQL maliciosas para extrair informações sensíveis do banco de dados. O ataque envolve uma cadeia de duas requisições: primeiro, a chamada da ação bookly get form id para iniciar uma sessão de reserva com valores maliciosos em staff ids e, segundo, o acionamento de bookly render time para executar a consulta. Ambos os endpoints carecem de validação de CSRF e nonce, permitindo que o ataque seja iniciado de forma cross-site.
Recomendações Atualize o plugin para a versão 27.6 ou posterior. Como mitigação temporária, restrinja o acesso às ações bookly get form id e bookly render time, se possível.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14516

Produtos afetados

Bookly