CVE-2025-13754
La versión del plugin The Appointment Booking Calendar — Simply Schedule Appointments Booking para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 1.6.9.16. Esto se debe a que el plugin expone su endpoint embed administrativo en `/wp-json/ssa/v1/embed-inner-admin` sin autenticación, lo que hace que se filtre información del plugin como nombres de personal, nombres de negocios y datos de configuración que no están públicamente disponibles en el formulario de reserva. Esto permite a atacantes no autenticados extraer la configuración privada del negocio. En versiones premium con integraciones configuradas, esto también podría exponer otros datos sensibles como claves API para servicios externos (API keys).
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org