PT-2026-73084 · WordPress · Simply Schedule Appointments

·

CVE-2026-13358

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin versões anteriores a 1.6.12.11
Description Existe uma Referência Direta a Objeto Insegura devido à falta de validação em uma chave controlada pelo usuário dentro de ssa past appointments. Atacantes autenticados com nível de acesso de contribuidor ou superior podem explorar o endpoint REST /wp-json/ssa/v1/render-shortcode para acessar registros de agendamentos de usuários arbitrários. Isso permite a coleta de tokens de propriedade por agendamento, que são hashes de 32 caracteres incorporados no HTML. Esses tokens podem ser usados sem autenticação para ler ou modificar agendamentos, expondo informações de identificação pessoal (PII), como nomes, e-mails, números de telefone e notas privadas.
Recommendations Atualize o plugin para uma versão posterior à 1.6.12.10.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13358

Produtos afetados

Simply Schedule Appointments