Aller au contenu
Développeur Full Stack
, ,

Appointment Booking Plugin : contrôle d’accès insuffisant dans l’API AI Abilities

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Faible

Avant la version 5.6.9, Appointment Booking Plugin ne vérifie pas correctement l’autorisation sur les enregistrements visés par plusieurs actions de son API AI Abilities. Lorsque cette fonctionnalité est activée, un utilisateur authentifié ayant le rôle LatePoint Agent peut consulter et modifier des profils d’autres agents, ainsi que lire leurs réservations et les informations client associées.

WordPress
IdentifiantCVE-2026-105196
GravitéFaible
Exploitationnon connue / non déterminée
Correctif5.6.9

Source : NVD — CVE-2026-105196

Analyse technique

La vulnérabilité concerne plusieurs actions de l’API AI Abilities et dépend de l’activation de cette fonctionnalité.

Impact, versions et correctif

Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:40.250+02:00.
ImpactLecture et modification de données d’autres agents, dont leurs profils, réservations et informations client associées.
Versions affectéesAppointment Booking Plugin pour WordPress, versions antérieures à 5.6.9
Version corrigée5.6.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.3
EPSS0,13% · percentile 2,4%
Publication2026-10-08T08:16:40.250+02:00
Mise à jour2026-10-08T22:51:18.123+02:00

Action recommandée

Mettre à jour Appointment Booking Plugin vers la version 5.6.9 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :