CVE-2026-6937
Existe una vulnerabilidad en el complemento de programación de reservas de citas Simply Schedule Appointments para WordPress, que afecta todas las versiones hasta la 1.6.11.8. El complemento no verifica correctamente la autorización del usuario al acceder al punto final de la API REST de reservas de citas en masa, lo que permite a los atacantes no autenticados modificar información de citas sensible y exponer datos personales de los clientes. Esto se debe en parte al uso del complemento de una nonce pública estática e independiente del usuario que puede ser obtenida por cualquier visitante de una página que aloja el complemento, lo que les permite dirigirse a cualquier cita en el sistema sin autenticación. Como resultado, los atacantes pueden manipular los registros de citas, incluida la información de los clientes y el estado de pago, y incluso obtener la información personal completa de los clientes.
Basado en datos públicos de CVE (MITRE/NVD).