O plug-in do Bookly para WordPress é vulnerável a Referência Direta de Objetos Inseguros nas versões até, e incluindo, 27.7 através do método de nomeação() da API do gabinete do pessoal móvel (resource=notificação, ação=bookly_mobile_staff_cabinet) em frontend/modules/mobile_staff_cabinet/api/handlers/Handler 1 _ 0.php. Isto é devido ao gerenciador carregando uma nomeação pelo atacante- fornecido params[id] sem verificar que o staff_id da nomeação corresponde ao membro da equipe autenticado, enquanto as operações de irmãos (supprimerApontamento, salvarApontamento, lista de nomeações) corretamente escopo para $this->staff->getId() quando $this->role === ROLE_STAFF. Isto torna possível para os atacantes autenticados, com acesso móvel ao nível do pessoal (qualquer token de acesso_ chave válido vinculado a uma entidade do Staff), ler detalhes de consulta — incluindo a nota interna e a coleção completa de nomes do cliente (nome completo do cliente, email, telefone, notas, campos personalizados, extras, pagamento_ total, pagamento_ tipo, pagamento_ estatus) — pertencendo a outros membros do staff, enumerando IDs de consulta sequenciais. Registro de aconselhamento: GHSA- j 9 h 8 - cf 5 v- 78 Mc. Identificadores relacionados: CVE- 2026 - 12905.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 16 T 06: 30: 24.000 Z e lista a sua última modificação como 2026 - 08 - 16 T 06: 30: 24.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.