„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-16540 betrifft das WordPress-Plugin „Simply Schedule Appointments“ in Versionen vor 1.6.12.6. Eine kritische Zugriffskontroll-Schwachstelle ermöglicht es unauthentifizierten Angreifern, auf sensible Terminplanungsdaten zuzugreifen. In Premium-Versionen können Termine dauerhaft gelöscht werden. Der CVSS-Score von 7.5 klassifiziert diese LĂĽcke als High-Severity-Risiko.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem Simply Schedule Appointments Plugin in Versionen vor 1.6.12.6. Die Schwachstelle manifestiert sich in der Bulk-Operation-Funktionalität des Plugins und beeinträchtigt sowohl kostenlose als auch kostenpflichtige Editionen.
Technische Details
Das Plugin implementiert eine fehlerhafte Zugriffskontrolle bei Bulk-Operationen auf Termin-Datensätze. Die Autorisierungsprüfung validiert nicht korrekt, ob der anfragende Benutzer Eigentümer der zu bearbeitenden Termine ist. Dies führt zu einer Informationspreisgabe (CWE-639: Authorization Bypass Through User-Controlled Key).
Unauthentifizierte Angreifer können durch manipulierte API-Requests auf die persönlichen Daten aller Termine zugreifen, einschließlich Kundeninformationen, Zeitstempel und Kontaktdaten. In Premium-Editionen ermöglicht die gleiche Schwachstelle das irreversible Löschen von Termin-Einträgen.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Plugin auf Version 1.6.12.6 oder höher upgraden
- Zugriffsprüfung: WordPress-Admin prüfen auf verdächtige Bulk-Operationen in Logs
- Datenüberprüfung: Integrität der Termin-Datensätze validieren
- API-Begrenzung: Rate-Limiting fĂĽr Plugin-spezifische API-Endpunkte implementieren
Bewertung
Risikobewertung: HOCH
Die Kombination aus fehlender Authentifizierung und Zugriffskontrolle ermöglicht massenhafte Datenpannen und Datenverlust. Die Verfügbarkeit eines Patches ist derzeit nicht dokumentiert. Sofortige Mitigationsmassnahmen sind erforderlich.
„`