Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin de croixhaug (CVE-2026-1708)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
11/03/2026
Última modificación:
22/04/2026

Descripción

El plugin Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a inyección SQL ciega en todas las versiones hasta, e incluyendo, la 1.6.9.27. Esto se debe a que el método 'db_where_conditions' en la clase 'TD_DB_Model' no evita que el parámetro 'append_where_sql' se pase a través de los cuerpos de las solicitudes JSON, mientras que solo verifica su presencia en la superglobal '$_REQUEST'. Esto hace posible que atacantes no autenticados añadan comandos SQL arbitrarios a las consultas y extraigan información sensible de la base de datos a través del parámetro 'append_where_sql' en las cargas útiles JSON, siempre que hayan obtenido un 'public_token' válido que se expone inadvertidamente durante el flujo de reserva.