PT-2026-72139 · WordPress · Pinpoint Booking System

·

CVE-2026-12128

·

Publicado

2026-08-15

·

Atualizado

2026-08-20

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pinpoint Booking System – Version 2 versões anteriores a 2.9.9.6.9
Descrição Atacantes não autenticados podem manipular o preço de checkout de produtos reserváveis vinculados a um calendário de reservas. O problema ocorre porque a ação AJAX dopbsp woocommerce add to cart é registrada sem autenticação ou verificação de nonce. O manipulador update lê o valor price total diretamente do parâmetro POST cart data controlado pelo atacante e o salva no banco de dados via $wpdb->insert() sem validá-lo em relação ao preço configurado no calendário. Posteriormente, o callback woocommerce before calculate totals recupera esse valor e o aplica ao $product->set price() sem recomputar o custo, permitindo que o preço seja definido para um valor arbitrário.
Recomendações Atualize o Pinpoint Booking System – Version 2 para uma versão posterior à 2.9.9.6.8. Como mitigação temporária, restrinja o acesso à ação AJAX dopbsp woocommerce add to cart ou evite o uso do parâmetro cart data até que a atualização seja aplicada.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12128

Produtos afetados

Pinpoint Booking System