CVE-2026-16540
Simply Schedule Appointments < 1.6.12.6 - Divulgação de Dados de Compromissos Não Autenticada e Exclusão em Massa via Endpoint purge
- Publicado
- 2 de ago. de 2026
- Atualizado
- 3 de ago. de 2026
- Atribuindo CNA
- WPScan
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 35,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Simply Schedule Appointments para WordPress anterior à versão 1.6.12.6 não restringe corretamente uma operação de agendamento em massa aos registros do próprio solicitante, permitindo que usuários não autenticados recuperem os dados pessoais de todos os agendamentos do site e, nas edições premium, os excluam permanentemente.
Fontes
1CVE-2026-16540 — Simply Schedule Appointments < 1.6.12.6 Divulgação de Dados de Agendamento Não Autenticada e Exclusão em Massa
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.