Description
Easy Appointments是一款用于WordPress的预约管理插件。该插件存在一个未授权的REST API端点(/wp-json/wp/v2/eablocks/ea_appointments/),该端点因权限回调设置不当,导致未经验证的用户可以完全访问。攻击者利用此漏洞能够直接提取所有客户的敏感预约数据,包括姓名、电子邮件、电话号码、IP地址及价格信息。该漏洞利用无需任何前置条件,危害程度高,可导致大规模用户隐私泄露,建议受影响企业立即将插件更新至最新版本以修复此安全缺陷。