Aller au contenu
Développeur Full Stack
, ,

Simply Schedule Appointments : exposition de données et suppression possible de rendez-vous

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Simply Schedule Appointments jusqu’à la version 1.6.12.32 incluse divulgue sans authentification des données personnelles de rendez-vous et des jetons publics associés. Ces jetons peuvent permettre de supprimer des rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible et évaluez l’exposition des données concernées.

WordPress
IdentifiantCVE-2026-92245
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92245

Analyse technique

Le paramètre recursive permet à un attaquant non authentifié d’extraire les noms, adresses e-mail, numéros de téléphone, données de formulaires et public_token des rendez-vous. Le jeton divulgué sert seul d’autorisation à l’endpoint de suppression des rendez-vous.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée par le NVD le 2026-10-01T04:18:21.727Z, dans la période demandée; la fiche a été mise à jour le 2026-10-01T12:40:28.083Z.
ImpactUn attaquant non authentifié peut accéder aux données personnelles des clients et utiliser les jetons exposés pour supprimer des rendez-vous.
Versions affectéesSimply Schedule Appointments, versions jusqu’à et y compris 1.6.12.32
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-01T04:18:21.727Z
Mise à jour2026-10-01T12:40:28.083Z

Action recommandée

Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible et vérifier l’exposition des données de rendez-vous.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :