Eklenti güvenlik geçmişi
Appointment Booking Plugin güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress eklentisi için 5 açık kaydı bulunuyor; en yenisi 2 Ekim 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 4 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 5.7.4.
- Toplam kayıt
- 5
- Kritik veya yüksek
- 1
- Oturumsuz istismar
- 4
- Son kayıt
- 2 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
yetkisiz nesne erişimi (IDOR)
Etkilenen sürümler: 5.7.1 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress eklentisi, 5.7.1 sürümüne kadar (bu sürüm dahil) sürümlerinde, wp_ajax_nopriv_latepoint_route_call aracılığıyla genel (kimlik doğrulaması yapılmamış) bir rota olarak kaydedilen OsPaypalConnectController::create_order_for_transaction() eylemi yoluyla “Güvenli Olmayan Doğrudan Nesne Referansı” güvenlik açığına maruz kalmaktadır. İşleyici, erişim anahtarı/UUID veya sahiplik kontrolü yapmadan sıralı bir tamsayı olan 'invoice_id' ile bir OsInvoiceModel yükler (benzer Stripe ve Razorpay işleyicileri, OsInvoicesHelper::get_invoice_by_key aracılığıyla 128 bitlik bir erişim anahtarı UUID'si gerektirir), ardından OsTransactionIntentHelper::create_or_update_transaction_intent() işlevini çağırır; bu işlev, hedef faturanın customer_id, order_id ve charge_amount değerlerine bağlı bir işlem niyetini kalıcı hale getirir ve PayPal tarafından yapılandırılmış koruma mekanizmasına ulaşılmadan önce intent_key değerini yeniden oluşturur. Bu durum, kimliği doğrulanmamış saldırganların rastgele müşterilere ait faturaları listelemesine, başka bir müşterinin verilerine bağlı yetkisiz işlem niyeti satırları oluşturmasına, ve işlem aşamasında olan NEW durumundaki herhangi bir işlem niyetinin intent_key değerini üzerine yazmalarını sağlar — bu da meşru Stripe/Razorpay akışlarının beklediği intent_key değerini geçersiz kılar ve söz konusu müşterilerin ödeme webhook'larını bozarak işlevsiz hale getirir.
uzaktan kod çalıştırma
Etkilenen sürümler: 5.7.0 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “The Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress” eklentisi, 5.7.0 sürümü dahil olmak üzere tüm sürümlerinde keyfi kısa kod çalıştırma güvenlik açığına maruz kalmaktadır. Bu durum, yazılımın kullanıcıların do_shortcode işlevini çalıştırmadan önce bir değeri düzgün bir şekilde doğrulamayan bir eylemi gerçekleştirmelerine izin vermesinden kaynaklanmaktadır. Bu da, kimlik doğrulaması yapılmamış saldırganların keyfi kısa kodları çalıştırmasına imkân vermektedir. Yük, kimlik doğrulaması yapılmamış rezervasyon akışı sırasında yerleştirilir ve render_customer_dashboard() işlevi tarafından oluşturulan Customer Cabinet bloğu, depolanan adı içerik akışına gönderdiğinde tetiklenir; burada WordPress çekirdeğinin öncelik seviyesi 11 olan do_shortcode filtresi, adı yeniden ayrıştırır ve yürütür.
Türkçe kayıt ve ne yapmalıyetkisiz nesne erişimi (IDOR)
Etkilenen sürümler: 5.6.9 ve öncesi
WordPress için geliştirilen “Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress” eklentisi, 5.6.9 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, kullanıcı tarafından kontrol edilen bir anahtarda doğrulama eksikliği nedeniyle set_customer_object işlevi aracılığıyla “Güvenli Olmayan Doğrudan Nesne Referansı” güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların customer[id] parametresini yineleyerek rastgele müşteri kayıtlarını listelemesine ve ad, soyad, e-posta adresi ve telefon numarası dahil olmak üzere kişisel olarak tanımlanabilir bilgileri ifşa etmesine olanak tanır. Bu sorun, yalnızca sitenin müşteri kimlik doğrulaması devre dışı bırakılmış (misafir olarak ödeme seçeneği etkinleştirilmiş) şekilde yapılandırılmış olması durumunda istismar edilebilir.
eksik yetki denetimi
Etkilenen sürümler: 5.6.8 öncesi · Oturum açmadan istismar edilebilir
5.6.8 sürümünden önceki Appointment Booking Plugin WordPress eklentisi, kimlik doğrulaması yapılmamış bir ziyaretçinin genel rezervasyon akışı aracılığıyla hangi rezervasyon alanlarını ayarlayabileceğini kısıtlamamaktadır; bu da kimlik doğrulaması yapılmamış bir kullanıcının, onay durumu gibi ayrıcalıklı bir rezervasyon alanını atamasına ve dolayısıyla sitenin rezervasyon onay iş akışını atlamasına olanak tanır.
siteler arası istek sahteciliği (CSRF)
Etkilenen sürümler: 5.6.3 öncesi · Oturum açmadan istismar edilebilir
5.6.3 sürümünden önceki Appointment Booking Plugin WordPress eklentisi, merkezi istek dağıtıcı tarafından işlenen çeşitli durum değiştiren eylemlerde CSRF nonce’ını doğrulamamaktadır; bu durum, saldırganların oturum açmış bir yöneticiye karşı Çapraz Site İstek Sahteciliği (CSRF) yoluyla rezervasyon formu yapılandırmasını üzerine yazma veya bağlı ödeme ağ geçidinin bağlantısını kesme gibi ayrıcalıklı eylemler gerçekleştirmesine olanak tanımaktadır.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.