Aller au contenu
Développeur Full Stack
, ,

Appointment Booking Plugin : suppression non autorisée d’enregistrements

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Faible

Avant la version 5.6.5, Appointment Booking Plugin ne vérifie pas qu’un utilisateur du personnel est autorisé à supprimer l’enregistrement ciblé. Un utilisateur authentifié disposant d’un rôle de personnel limité à certains enregistrements peut supprimer des commandes, clients ou transactions hors de son périmètre.

WordPress
IdentifiantCVE-2026-105197
GravitéFaible
Exploitationnon connue / non déterminée
Correctif5.6.5

Source : NVD — CVE-2026-105197

Analyse technique

L’autorisation est insuffisamment vérifiée pour l’enregistrement précis visé par une suppression.

Impact, versions et correctif

Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:40.553+02:00.
ImpactSuppression irréversible d’enregistrements appartenant à d’autres membres du personnel ou situés hors du périmètre attribué.
Versions affectéesAppointment Booking Plugin pour WordPress, versions antérieures à 5.6.5
Version corrigée5.6.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.7
EPSS0,13% · percentile 2,4%
Publication2026-10-08T08:16:40.553+02:00
Mise à jour2026-10-08T22:51:18.123+02:00

Action recommandée

Mettre à jour Appointment Booking Plugin vers la version 5.6.5 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :