The Appointment Booking Calendar Plugin and Scheduling Plugin WordPress plugin through 1.1.28 does not validate data before passing it to a PHP deserialization function, allowing unauthenticated attackers to inject arbitrary PHP objects; where a suitable gadget chain is present on the site this can be leveraged to achieve remote code execution.
History

Tue, 04 Aug 2026 08:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Sun, 26 Jul 2026 18:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Wed, 22 Jul 2026 12:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Tue, 21 Jul 2026 04:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Thu, 16 Jul 2026 10:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Wed, 15 Jul 2026 08:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Mon, 13 Jul 2026 02:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Sun, 12 Jul 2026 15:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Sat, 11 Jul 2026 15:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Fri, 10 Jul 2026 21:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Fri, 10 Jul 2026 01:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Thu, 09 Jul 2026 10:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Wed, 08 Jul 2026 15:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-502

Wed, 08 Jul 2026 10:30:00 +0000

Type Values Removed Values Added
Metrics cvssV3_1

{'score': 8.1, 'vector': 'CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H'}

ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'total'}, 'version': '2.0.3'}


Wed, 08 Jul 2026 06:45:00 +0000

Type Values Removed Values Added
Description The Appointment Booking Calendar Plugin and Scheduling Plugin WordPress plugin through 1.1.28 does not validate data before passing it to a PHP deserialization function, allowing unauthenticated attackers to inject arbitrary PHP objects; where a suitable gadget chain is present on the site this can be leveraged to achieve remote code execution.
Title BookingPress <= 1.1.28 - Unauthenticated PHP Object Injection
References

cve-icon MITRE

Status: PUBLISHED

Assigner: WPScan

Published: 2026-07-08T06:00:01.683Z

Updated: 2026-07-08T10:04:03.242Z

Reserved: 2026-06-16T08:51:08.047Z

Link: CVE-2026-12378

cve-icon Vulnrichment

Updated: 2026-07-08T10:03:16.422Z

cve-icon NVD

Status : Deferred

Published: 2026-07-08T07:16:46.550

Modified: 2026-07-08T14:56:35.950

Link: CVE-2026-12378

cve-icon Redhat

No data.