Aller au contenu
Développeur Full Stack
, ,

Simply Schedule Appointments : divulgation des données et jetons de réservations groupées

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Simply Schedule Appointments jusqu’à la version 1.6.12.31 incluse permet à un utilisateur authentifié disposant d’un jeton valide pour une réservation de groupe d’obtenir les jetons et données personnelles des autres participants. Ces jetons peuvent ensuite servir à consulter, modifier ou annuler leurs rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible.

WordPress
IdentifiantCVE-2026-91109
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-91109

Analyse technique

Une validation insuffisante du paramètre contrôlé par l’utilisateur complete_group permet de divulguer les jetons d’autres réservations du groupe et les noms et adresses e-mail associés. L’exploitation nécessite un id_token valide d’une réservation du groupe ciblé.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée par le NVD le 2026-10-01T04:18:21.557Z, dans la période demandée; la fiche a été mise à jour le 2026-10-01T12:40:28.083Z.
ImpactUn utilisateur authentifié possédant le jeton d’une réservation du groupe peut récupérer les données personnelles et les jetons des autres participants, puis lire, modifier ou annuler leurs réservations.
Versions affectéesSimply Schedule Appointments, versions jusqu’à et y compris 1.6.12.31
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-01T04:18:21.557Z
Mise à jour2026-10-01T12:40:28.083Z

Action recommandée

Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :