PT-2026-50638 · WordPress · Appointment Booking Calendar

·

CVE-2026-12111

·

Publicado

2026-06-18

·

Atualizado

2026-06-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Appointment Booking Calendar versões anteriores a 1.4.02
Descrição O plugin está sujeito à exposição de informações sensíveis devido à autorização insuficiente e à falta de verificação de propriedade por calendário na função cpabc appointments calendar load2(). Esta função é acessível através do parâmetro de consulta cpabc calendar load2=1 em 'wp-admin'. O sistema verifica apenas se o usuário é um administrador ou possui a capacidade edit posts, que é concedida a usuários com nível de acesso Colaborador (Contributor) ou superior. Consequentemente, invasores autenticados com esses privilégios podem fornecer um ID de calendário arbitrário através do parâmetro id para extrair dados de reserva de clientes, como nomes, endereços de e-mail, números de telefone, horários de reserva e comentários, de qualquer calendário gerenciado pelo plugin.
Recomendações Atualize o plugin para uma versão posterior a 1.4.01. Como medida paliativa temporária, restrinja o acesso à função cpabc appointments calendar load2() ou ao parâmetro id na área 'wp-admin' para usuários com privilégios de nível Colaborador.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12111

Produtos afetados

Appointment Booking Calendar