CVE · High

CVE-2026-7797 — Simply Schedule Appointments [simply-schedule-appointments] < 1.6.11.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7797 Simply Schedule Appointments [simply-schedule-appointments] < 1.6.11.9 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 7,5 < 1.6.11.9 1.6.11.9 2026-05-27

CVE-2026-7797

El plugin de reservas de citas Simply Schedule Appointments para WordPress contiene una vulnerabilidad en su protección contra inyecciones SQL. Especificamente, el plugin no sanitiza correctamente la entrada del usuario en el parámetro 'append_where_sql', lo que permite a los atacantes inyectar código SQL malicioso en consultas existentes. Esta debilidad es particularmente preocupante porque puede ser explotada por usuarios no autenticados que pueden también evadir las comprobaciones de permisos del plugin para acceder al endpoint REST /appointments/bulk. Como resultado, los atacantes pueden extraer potencialmente información sensible de la base de datos.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.