WordPress · Appointment Booking Calendar · CVE-2026-12111
**Nome do Software Vulnerável e Versões Afetadas**
Appointment Booking Calendar versões anteriores a 1.4.02
**Descrição**
O plugin está sujeito à exposição de informações sensíveis devido à autorização insuficiente e à falta de verificação de propriedade por calendário na função `cpabc appointments calendar load2()`. Esta função é acessível através do parâmetro de consulta `cpabc calendar load2=1` em 'wp-admin'. O sistema verifica apenas se o usuário é um administrador ou possui a capacidade `edit posts`, que é concedida a usuários com nível de acesso Colaborador (Contributor) ou superior. Consequentemente, invasores autenticados com esses privilégios podem fornecer um ID de calendário arbitrário através do parâmetro `id` para extrair dados de reserva de clientes, como nomes, endereços de e-mail, números de telefone, horários de reserva e comentários, de qualquer calendário gerenciado pelo plugin.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.4.01.
Como medida paliativa temporária, restrinja o acesso à função `cpabc appointments calendar load2()` ou ao parâmetro `id` na área 'wp-admin' para usuários com privilégios de nível Colaborador.