WordPress · Wappointment · CVE-2026-9188
**Nome do Software Vulnerável e Versões Afetadas**
Wappointment versões anteriores a 2.7.7
**Descrição**
O plugin contém uma falha de Insecure Direct Object Reference (IDOR) envolvendo o parâmetro `appointmentkey`. O problema decorre do fato de a `edit key` utilizada pela função `tryCancel()` ser gerada como um hash MD5 previsível e sem salt do `client id` (um inteiro sequencial), `start at` (um timestamp público) e `staff id` (um inteiro enumerável). Como os endpoints REST de cancelamento e reagendamento não autenticados não verificam a propriedade além desta chave reconstruível, invasores podem calcular chaves válidas de outros usuários para cancelar ou reagendar compromissos. Esta exploração é possível quando as configurações `allow cancellation` ou `allow rescheduling` estão habilitadas.
**Recomendações**
Atualize para uma versão posterior à 2.7.6.
Como mitigação temporária, desative as configurações `allow cancellation` e `allow rescheduling`.