CVE · Medium

CVE-2026-6937 — Simply Schedule Appointments [simply-schedule-appointments] < 1.6.11.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6937 Simply Schedule Appointments [simply-schedule-appointments] < 1.6.11.9 Falta de control de autorización Media 5,3 < 1.6.11.9 1.6.11.9 2026-05-27

CVE-2026-6937

Existe una vulnerabilidad en el complemento de programación de reservas de citas Simply Schedule Appointments para WordPress, que afecta todas las versiones hasta la 1.6.11.8. El complemento no verifica correctamente la autorización del usuario al acceder al punto final de la API REST de reservas de citas en masa, lo que permite a los atacantes no autenticados modificar información de citas sensible y exponer datos personales de los clientes. Esto se debe en parte al uso del complemento de una nonce pública estática e independiente del usuario que puede ser obtenida por cualquier visitante de una página que aloja el complemento, lo que les permite dirigirse a cualquier cita en el sistema sin autenticación. Como resultado, los atacantes pueden manipular los registros de citas, incluida la información de los clientes y el estado de pago, y incluso obtener la información personal completa de los clientes.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.