Simply Schedule Appointments jusqu’à la version 1.6.12.31 incluse permet à un utilisateur authentifié disposant d’un jeton valide pour une réservation de groupe d’obtenir les jetons et données personnelles des autres participants. Ces jetons peuvent ensuite servir à consulter, modifier ou annuler leurs rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible.
Source : NVD — CVE-2026-91109
Analyse technique
Une validation insuffisante du paramètre contrôlé par l’utilisateur complete_group permet de divulguer les jetons d’autres réservations du groupe et les noms et adresses e-mail associés. L’exploitation nécessite un id_token valide d’une réservation du groupe ciblé.
Impact, versions et correctif
Action recommandée
Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).