PT-2026-50638 · WordPress · Appointment Booking Calendar
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Appointment Booking Calendar versões anteriores a 1.4.02
Descrição
O plugin está sujeito à exposição de informações sensíveis devido à autorização insuficiente e à falta de verificação de propriedade por calendário na função
cpabc appointments calendar load2(). Esta função é acessível através do parâmetro de consulta cpabc calendar load2=1 em 'wp-admin'. O sistema verifica apenas se o usuário é um administrador ou possui a capacidade edit posts, que é concedida a usuários com nível de acesso Colaborador (Contributor) ou superior. Consequentemente, invasores autenticados com esses privilégios podem fornecer um ID de calendário arbitrário através do parâmetro id para extrair dados de reserva de clientes, como nomes, endereços de e-mail, números de telefone, horários de reserva e comentários, de qualquer calendário gerenciado pelo plugin.Recomendações
Atualize o plugin para uma versão posterior a 1.4.01.
Como medida paliativa temporária, restrinja o acesso à função
cpabc appointments calendar load2() ou ao parâmetro id na área 'wp-admin' para usuários com privilégios de nível Colaborador.Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Appointment Booking Calendar