„`html
Zusammenfassung
Das WordPress-Plugin „Appointment Booking Calendar — Simply Schedule Appointments Booking“ (alle Versionen bis einschlieĂźlich 1.6.11.8) weist eine kritische AutorisierungslĂĽcke auf. Die REST-API-Endpoints fĂĽr Massenoperationen validieren Benutzerrechte nicht korrekt, was unauthentifizierten Angreifern ermöglicht, Termindatensätze zu manipulieren und sensitive Kundendaten zu exfiltrieren.
Betroffene Systeme
- WordPress Plugin: Appointment Booking Calendar — Simply Schedule Appointments Booking
- Betroffene Versionen: ≤ 1.6.11.8
- Angriffsvektor: Netzwerk (unauthentifiziert)
- Exploitierbarkeit: Hoch
Technische Details
Die Schwachstelle basiert auf zwei kritischen Faktoren:
- Fehlende Authentifizierung: Der Bulk-Appointments-Endpoint validiert keine Benutzeridentität oder Autorisierung vor der Verarbeitung von Anfragen.
- Static Nonce-Mechanismus: Das verwendete Sicherheits-Token (Nonce) ist statisch, benutzerunabhängig und in jeder HTML-Seite mit dem [ssa_booking] Shortcode öffentlich einsehbar.
Angriffsszenarien:
- Modifikation von Appointment-Einträgen (Zeitpunkte, Notizen, Status)
- Manipulation von Zahlungsstatus-Feldern
- Änderung von Meeting-URLs
- Leakage von PII (Kundennamen, E-Mails, Telefonnummern, Adressdaten)
Empfohlene Massnahmen
- Sofortig: Plugin deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- Alternative Buchungslösungen evaluieren und implementieren
- Audit sämtlicher Appointment-Datensätze auf unauthorisierte Änderungen durchführen
- Betroffene Kunden über mögliche Datenkompromittierung informieren
- Netzwerk-basierte Zugriffskontrolle auf REST-Endpoints implementieren
- Web Application Firewall (WAF) Regeln für verdächtige API-Anfragen konfigurieren
Bewertung
CVSS v3.1: 5.3 (Medium)
Die moderate Bewertung unterschätzt die praktische Schwere: Unauthentifizierte, netzwerkbasierte Exploitation ohne Benutzerinteraktion ist möglich. Das Risiko für den Datenschutz ist erheblich.
Status: Kein Patch verfĂĽgbar. Workaround-Optionen sind begrenzt.
„`