CVE-2026-16540
सिम्पली शेड्यूल अपॉइंटमेंट्स < 1.6.12.6 - purge एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के अपॉइंटमेंट डेटा का खुलासा और सामूहिक विलोपन
- प्रकाशित
- 2 अग॰ 2026
- अद्यतन
- 3 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 35.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Simply Schedule Appointments WordPress प्लगइन 1.6.12.6 से पहले के संस्करण में बल्क अपॉइंटमेंट ऑपरेशन को अनुरोधकर्ता के अपने रिकॉर्ड तक सही ढंग से प्रतिबंधित नहीं किया जाता है, जिससे बिना प्रमाणीकरण वाले उपयोगकर्ता साइट पर सभी अपॉइंटमेंट्स का व्यक्तिगत डेटा प्राप्त कर सकते हैं और, प्रीमियम संस्करणों में, उन्हें स्थायी रूप से हटा सकते हैं।
स्रोत
1CVE-2026-16540 — Simply Schedule Appointments < 1.6.12.6 बिना प्रमाणीकरण के अपॉइंटमेंट डेटा का खुलासा और सामूहिक विलोपन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।