Krytyczna luka SQL Injection w WordPress Booking Calendar Contact Form 1.0.23

Wtyczka WordPress Booking Calendar Contact Form 1.0.23 ma krytyczną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2016-20069CVSS 8.8CMS

Krytyczna luka SQL Injection w WordPress Booking Calendar Contact Form 1.0.23

Wtyczka WordPress Booking Calendar Contact Form 1.0.23 ma krytyczną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
15.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Booking Calendar Contact Form w wersji 1.0.23 zawiera podatność typu blind SQL injection w funkcji shortcode, która nie sanitizuje parametru calendar przed użyciem w zapytaniach do bazy danych. Atakujący mogą wstrzykiwać polecenia SQL, co pozwala na wykonanie dowolnych zapytań i wykradanie wrażliwych informacji z bazy danych.

Wpływ biznesowy

Podatność ta może prowadzić do poważnych naruszeń bezpieczeństwa, w tym ujawnienia poufnych danych oraz potencjalnej manipulacji zawartością bazy danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dane klientów i transakcji są przetwarzane.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych zapytań SQL i rozważ tymczasowe wyłączenie funkcji shortcode wykorzystującej parametr calendar. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS