WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-6937 — Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin [simply-schedule-appointments] < 1.6.11.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6937 Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin [simply-schedule-appointments] < 1.6.11.9 Falta de control de autorización Media 5,3 < 1.6.11.9 1.6.11.9 2026-05-27

CVE-2026-6937

La versión del plugin Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a Missing Authorization en todas las versiones hasta y inclusive la 1.6.11.8 debido a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción mediante el endpoint REST de bulk appointments API. Esto permite a atacantes no autenticados modificar registros de citas arbitrarios, incluyendo datos PII del cliente, estado de pago y campos de URL de reunión, y exponer la información completa PII del cliente desde los registros de cita existentes a través de la respuesta del endpoint bulk. El nonce público es un valor estático e independiente del usuario presente en el código HTML de cualquier página que hospeda el [ssa_booking] shortcode, lo que significa que cualquier visitante que haya visto dicha página puede obtenerlo y dirigirse a cualquier cita en el sistema sin autenticación.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.