WordPress · Book A Room Event Calendar · CVE-2026-9721
**Nome do Software Vulnerável e Versões Afetadas**
Book a Room Event Calendar versões anteriores a 2.0
**Descrição**
O plugin Book a Room Event Calendar para WordPress está sujeito a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para realizar uma ação que ela não pretendia. O problema existe na funcionalidade `settings form()` e `update settings()` devido à validação de nonce ausente ou incorreta. Um nonce é um token único usado para verificar se uma solicitação foi enviada intencionalmente pelo usuário. O manipulador da página de opções do plugin usa o parâmetro POST `action` para chamar `update settings()`, que salva detalhes de configuração — incluindo o host do banco de dados externo, nome de usuário, senha, prefixo, nome do banco de dados, chave de criptografia e URL da página de registro — via `update option()`. Como o plugin não gera nem verifica nonces, invasores não autenticados podem modificar essas configurações de conexão do banco de dados enganando um administrador do site para clicar em um link malicioso.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.9.
Como medida paliativa temporária, restrinja o acesso à página de configurações do plugin apenas a administradores essenciais até que a atualização seja aplicada.