PT-2026-65695 · WordPress · Easyappointments

·

CVE-2026-14224

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Easy Appointments WordPress plugin versões anteriores a 3.12.27
Descrição O plugin não verifica se o agendamento sendo atualizado através da ação de atualização de dados do cliente pertence ao usuário autenticado. Ele depende de um nonce compartilhado (um token único usado para prevenir falsificação de requisição cross-site) que qualquer usuário autenticado pode obter no formulário de edição de seu próprio agendamento. Consequentemente, um usuário com privilégios de assinante pode reutilizar esse nonce para sobrescrever os metadados do cliente de um agendamento de outro usuário, especificamente as variáveis email, name, phone e description. Se um administrador posteriormente alterar o status do agendamento com as notificações de cliente ativadas, a notificação destinada à vítima será enviada para o endereço de e-mail controlado pelo invasor.
Recomendações Atualize o Easy Appointments WordPress plugin para a versão 3.12.27 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14224

Produtos afetados

Easyappointments