CVE-2026-6810Booking Calendar Contact Form插件在1.2.63及以下版本中存在不安全的直接对象引用(IDOR)漏洞。由于文件`dex_bccf_admin_int_calendar_list.inc.php`缺少对用户控制密钥的验证,拥有订阅者及以上权限的认证攻击者可接管他人日历并查看关联数据。
该漏洞源于插件在处理日历数据请求时,未正确实施权限检查。攻击者通过修改请求参数(如日历ID或索引键),利用`dex_bccf_admin_int_calendar_list.inc.php`中的逻辑缺陷,可以直接访问或操作本不属于其权限范围内的其他用户的日历对象。尽管CVSS向量显示无需权限,但实际利用需要至少订阅者级别的账户。成功利用后,攻击者可绕过所有权验证,导致敏感信息泄露及数据完整性受损。