Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Appointment Booking Calendar (CVE-2026-7493)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
27/05/2026
Última modificación:
23/07/2026

Descripción

El plugin Appointment Booking Calendar - Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a denegación de servicio en todas las versiones hasta la 1.6.11.5, inclusive. Esto se debe a un endpoint de la API REST accesible públicamente (/wp-json/ssa/v1/async) que llama a la función sleep() de PHP sobre un parámetro de retardo proporcionado por el usuario sin ninguna limitación de velocidad. Esto hace posible que atacantes no autenticados agoten los procesos de trabajador de PHP, negando el acceso al sitio a usuarios legítimos.