PT-2026-66893 · WordPress · Pinpoint Booking System

·

CVE-2026-15403

·

Publicado

2026-08-01

·

Atualizado

2026-08-03

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Pinpoint Booking System – Version 2 versões anteriores a 2.9.9.6.10
Descrição A escape insuficiente de parâmetros fornecidos pelo usuário e a falta de preparação adequada em consultas SQL permitem que atacantes autenticados com nível de acesso de administrador ou superior realizem Blind SQL Injection. Ao manipular o parâmetro field, um atacante pode anexar consultas SQL adicionais para extrair informações sensíveis do banco de dados. O nonce necessário para acessar o endpoint vulnerável está disponível em todas as páginas de administração do plugin carregadas sob manage options, permitindo que qualquer administrador autenticado o obtenha facilmente.
Recomendações Atualize para uma versão posterior à 2.9.9.6.9. Evite usar o parâmetro field na funcionalidade afetada do plugin até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15403

Produtos afetados

Pinpoint Booking System