WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-7797 — Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin [simply-schedule-appointments] < 1.6.11.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7797 Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin [simply-schedule-appointments] < 1.6.11.9 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 7,5 < 1.6.11.9 1.6.11.9 2026-05-27

CVE-2026-7797

La versión del plugin The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a una inyección SQL basada en el tiempo (SQL Injection) a través del parámetro 'append_where_sql' en todas las versiones hasta y incluyendo la 1.6.11.8 debido a la falta de escape adecuado en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite que los atacantes no autenticados agreguen consultas SQL adicionales a las consultas ya existentes, lo que puede ser utilizado para extraer información sensible desde la base de datos. El endpoint REST /appointments/bulk es accesible por atacantes no autenticados porque su comprobación de permisos acepta un nonce público (ssa.api.public_nonce) que está incrustado en el JavaScript del widget de reserva y visible a todos los visitantes del sitio; la explotación requiere emitir la solicitud como PUT con un cuerpo application/x-www-form-urlencoded para que las superglobales de PHP no se poblen y la comprobación de lista negra pase silenciosamente.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.