CVE-2024-2342
El plugin Simply Schedule Appointments para WordPress contiene una vulnerabilidad de inyección SQL en las versiones 1.6.7.7 y anteriores que afecta al parámetro customer_id. Los usuarios autenticados con permisos de nivel colaborador o superior pueden explotar este fallo insertando código SQL malicioso en el parámetro vulnerable debido al escape de entrada inadecuado y a la preparación insuficiente de consultas. Esto permite a los atacantes ejecutar consultas arbitrarias en la base de datos y potencialmente acceder a datos sensibles almacenados en la base de datos de WordPress. La vulnerabilidad fue corregida en la versión 1.6.7.9.
Basado en datos públicos de CVE (MITRE/NVD).