CVE-2026-6937
La versión del plugin Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a Missing Authorization en todas las versiones hasta y inclusive la 1.6.11.8 debido a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción mediante el endpoint REST de bulk appointments API. Esto permite a atacantes no autenticados modificar registros de citas arbitrarios, incluyendo datos PII del cliente, estado de pago y campos de URL de reunión, y exponer la información completa PII del cliente desde los registros de cita existentes a través de la respuesta del endpoint bulk. El nonce público es un valor estático e independiente del usuario presente en el código HTML de cualquier página que hospeda el [ssa_booking] shortcode, lo que significa que cualquier visitante que haya visto dicha página puede obtenerlo y dirigirse a cualquier cita en el sistema sin autenticación.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org