Simply Schedule Appointments jusqu’à la version 1.6.12.32 incluse divulgue sans authentification des données personnelles de rendez-vous et des jetons publics associés. Ces jetons peuvent permettre de supprimer des rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible et évaluez l’exposition des données concernées.
Source : NVD — CVE-2026-92245
Analyse technique
Le paramètre recursive permet à un attaquant non authentifié d’extraire les noms, adresses e-mail, numéros de téléphone, données de formulaires et public_token des rendez-vous. Le jeton divulgué sert seul d’autorisation à l’endpoint de suppression des rendez-vous.
Impact, versions et correctif
Action recommandée
Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible et vérifier l’exposition des données de rendez-vous.
Sources
Priorisation DFS : P3 · 1 source(s).