CVE-2026-94074 Simply Schedule Appointments 未授权访问控制漏洞
影响未授权攻击者可绕过访问控制执行受限操作
AI 研判
Simply Schedule Appointments 是一款 WordPress 预约排程插件。其 1.6.12.29 及之前版本存在未授权访问控制缺陷(Broken Access Control),攻击者无需登录即可访问本应受权限保护的功能。该漏洞编号为 CVE-2026-94074,评级为 MEDIUM(CVSS 6.5)。
影响范围
Simply Schedule Appointments
Simply Schedule Appointments 插件 <= 1.6.12.29 版本。更高版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为未授权访问控制(Broken Access Control),成因是插件对部分功能接口缺少必要的身份认证与权限校验。攻击者无需登录即可直接调用这些接口,从而读取或操作本应仅限授权用户访问的数据与功能。具体受影响的接口与利用细节暂无公开信息。
利用条件与风险
利用无需任何认证凭据,门槛较低,可被远程直接触发。实际危害取决于受影响接口的敏感程度,可能导致预约数据泄露或被篡改。
修复建议
建议升级至 1.6.12.29 之后的修复版本,具体修复版本号以官方公告为准。临时缓解措施暂无公开信息,可考虑限制插件相关接口的访问来源。
原始情报
Unauthenticated Broken Access Control in Simply Schedule Appointments <= 1.6.12.29 versions.