CVE-2026-7797
La versión del plugin The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a una inyección SQL basada en el tiempo (SQL Injection) a través del parámetro 'append_where_sql' en todas las versiones hasta y incluyendo la 1.6.11.8 debido a la falta de escape adecuado en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite que los atacantes no autenticados agreguen consultas SQL adicionales a las consultas ya existentes, lo que puede ser utilizado para extraer información sensible desde la base de datos. El endpoint REST /appointments/bulk es accesible por atacantes no autenticados porque su comprobación de permisos acepta un nonce público (ssa.api.public_nonce) que está incrustado en el JavaScript del widget de reserva y visible a todos los visitantes del sitio; la explotación requiere emitir la solicitud como PUT con un cuerpo application/x-www-form-urlencoded para que las superglobales de PHP no se poblen y la comprobación de lista negra pase silenciosamente.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org