PT-2026-78302 · WordPress · Easyappointments
CVSS v3.1
2.7
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Easy Appointments versões anteriores a 4.0.1
Descrição
Existe um problema onde um endpoint REST utilizado para a listagem de agendamentos não restringe o acesso apenas aos registros pertencentes ao usuário solicitante. Isso permite que usuários com nível de acesso de colaborador leiam todos os agendamentos do site, expondo informações sensíveis, como nomes de clientes, cronogramas e status.
Recomendações
Atualize o Easy Appointments para a versão 4.0.1 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Easyappointments