Krytyczna luka SQL Injection w WordPress Booking Calendar Contact Form 1.0.23
Wtyczka WordPress Booking Calendar Contact Form 1.0.23 ma krytyczną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 15.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Booking Calendar Contact Form w wersji 1.0.23 zawiera podatność typu blind SQL injection w funkcji shortcode, która nie sanitizuje parametru calendar przed użyciem w zapytaniach do bazy danych. Atakujący mogą wstrzykiwać polecenia SQL, co pozwala na wykonanie dowolnych zapytań i wykradanie wrażliwych informacji z bazy danych.
Wpływ biznesowy
Podatność ta może prowadzić do poważnych naruszeń bezpieczeństwa, w tym ujawnienia poufnych danych oraz potencjalnej manipulacji zawartością bazy danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dane klientów i transakcji są przetwarzane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych zapytań SQL i rozważ tymczasowe wyłączenie funkcji shortcode wykorzystującej parametr calendar. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.