Ad

CVE-2026-14224

NONE
Обновлено 29 июля 2026
WordPress
Параметр Значение
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress Easy Appointments до версии 3.12.26 не проверяет, принадлежит ли встреча, на которую направлено действие обновления данных клиента, текущему пользователю; действие проверяет только общий одноразовый номер, который любой аутентифицированный пользователь может получить из формы редактирования своей встречи. Таким образом, пользователь уровня подписчика, имеющий собственную встречу, может повторно использовать этот одноразовый номер для перезаписи метаданных клиента (адрес электронной почты, имя, телефон, описание) встречи другого пользователя. Поскольку плагин WordPress Easy Appointments до версии 3.12.26 затем обрабатывает эти метаданные как контактные данные встречи, последующее изменение статуса администратора с включенными уведомлениями клиентов доставляет уведомление жертвы о встрече на адрес электронной почты, контролируемый злоумышленником.

Показать оригинальное описание (EN)

The Easy Appointments WordPress plugin through 3.12.26 does not verify that the appointment targeted by its customer-data update action belongs to the current user; the action only checks a shared nonce that any authenticated user can obtain from their own appointment's edit form. A subscriber-level user with an appointment of their own can therefore reuse that nonce to overwrite the customer metadata (email, name, phone, description) of another user's appointment. Because the Easy Appointments WordPress plugin through 3.12.26 then treats that metadata as the appointment's contact data, a subsequent administrator status change with customer notifications enabled delivers the victim's appointment notification to the attacker-controlled email address.