The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'append_where_sql' parameter in all versions up to, and including, 1.6.11.8 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database. The /appointments/bulk REST endpoint is reachable by unauthenticated attackers because its permission check accepts a public nonce that is embedded in the booking widget's frontend JavaScript (ssa.api.public_nonce) and visible to all site visitors; exploitation requires issuing the request as a PUT with an application/x-www-form-urlencoded body so that PHP's superglobals are not populated and the blocklist check silently passes.
The Simply Schedule Appointments WordPress plugin versions up to 1.6.11.8 contain a time-based blind SQL injection vulnerability in the 'append_where_sql' parameter accessible via the /appointments/bulk REST endpoint. Unauthenticated attackers can exploit this vulnerability using a public nonce to extract sensitive database information.
تحتوي إضافة Simply Schedule Appointments للـ WordPress على ثغرة حقن SQL العمياء المستندة إلى الوقت في معامل 'append_where_sql' الذي يمكن الوصول إليه عبر نقطة نهاية REST /appointments/bulk. يمكن للمهاجمين غير المصرح لهم استغلال هذه الثغرة باستخدام nonce عام مرئي في كود JavaScript الواجهة الأمامية لاستخراج معلومات حساسة من قاعدة البيانات.
The Simply Schedule Appointments WordPress plugin versions up to 1.6.11.8 contain a time-based blind SQL injection vulnerability in the 'append_where_sql' parameter accessible via the /appointments/bulk REST endpoint. Unauthenticated attackers can exploit this vulnerability using a public nonce to extract sensitive database information.
Update the Simply Schedule Appointments plugin to version 1.6.11.9 or later immediately. Implement Web Application Firewall (WAF) rules to block suspicious SQL patterns in REST API requests. Review database access logs for signs of exploitation. Consider disabling the plugin if immediate patching is not possible.
قم بتحديث إضافة Simply Schedule Appointments إلى الإصدار 1.6.11.9 أو أحدث فوراً. طبق قواعد جدار حماية تطبيقات الويب لحجب أنماط SQL المريبة في طلبات REST API. راجع سجلات الوصول إلى قاعدة البيانات للتحقق من علامات الاستغلال. فكر في تعطيل الإضافة إذا لم يكن التحديث الفوري ممكناً.