CVE · Medium

CVE-2026-12905 — Online Scheduling and Appointment Booking System – Bookly [bookly-responsive-appointment-booking-tool] < 28.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12905 Online Scheduling and Appointment Booking System – Bookly [bookly-responsive-appointment-booking-tool] < 28.0 Elusión de autorización mediante una clave controlada por el usuario Media 4,3 < 28.0 28.0 2026-08-15

CVE-2026-12905

El plugin Bookly para WordPress tiene una debilidad en seguridad en versiones hasta 27.7. La API del gabinete de personal móvil del plugin puede engañarse para revelar información sensible sobre citas no asignadas al miembro del personal autenticado. Esto ocurre porque el plugin no verifica correctamente el ID del personal asociado a una cita, lo que permite a los atacantes acceder a detalles de cita, incluyendo notas internas y información del cliente, adivinando IDs de cita secuenciales.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.