PT-2026-95248 · WordPress · Easyappointments
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Easy Appointments versões 4.0 a 4.0.2.1
Descrição
O plugin não realiza verificações de propriedade ou autorização no endpoint de reserva de agendamentos não autenticado. Isso permite que atacantes não autenticados sobrescrevam ou excluam agendamentos arbitrários ao fornecer um
id específico na requisição. Este problema é uma Referência Direta Insegura a Objeto (IDOR), que ocorre quando uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário sem a devida autorização.Recomendações
Atualize o Easy Appointments para a versão 4.0.2.2 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Easyappointments