PT-2026-65418 · WordPress · Bookly
CVE-2026-14516
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Bookly versões anteriores a 27.6
Descrição
O plugin Online Scheduling and Appointment Booking System – Bookly para WordPress contém uma Injeção de SQL baseada em tempo. Isso ocorre porque o parâmetro
staff ids não é suficientemente escapado e a consulta SQL não é devidamente preparada. Atacantes não autenticados podem anexar consultas SQL maliciosas para extrair informações sensíveis do banco de dados. O ataque envolve uma cadeia de duas requisições: primeiro, a chamada da ação bookly get form id para iniciar uma sessão de reserva com valores maliciosos em staff ids e, segundo, o acionamento de bookly render time para executar a consulta. Ambos os endpoints carecem de validação de CSRF e nonce, permitindo que o ataque seja iniciado de forma cross-site.Recomendações
Atualize o plugin para a versão 27.6 ou posterior.
Como mitigação temporária, restrinja o acesso às ações
bookly get form id e bookly render time, se possível.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bookly