Wysokie ryzyko SQL Injection w wtyczce WordPress Car Park Booking

Wtyczka WordPress Car Park Booking ma podatność SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2017-20243CVSS 8.8CMS

Wysokie ryzyko SQL Injection w wtyczce WordPress Car Park Booking

Wtyczka WordPress Car Park Booking ma podatność SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
17.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Car Park Booking w wersji z 13 października 2017 zawiera podatność typu SQL Injection opartą na czasie, umożliwiającą nieautoryzowanym atakującym manipulację zapytaniami do bazy danych poprzez parametr space_id. Atakujący mogą wysyłać złośliwe żądania GET do endpointu booking-page, wykorzystując payloady AND SLEEP() w celu wykradzenia wrażliwych informacji z bazy.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie, co zagraża poufności i integralności informacji. W przypadku wykorzystania, atakujący mogą wydłużyć czas odpowiedzi serwera, co może również wpływać na dostępność usługi. Operatorzy CMS powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Car Park Booking u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu booking-page, monitorować logi pod kątem podejrzanych zapytań zawierających parametry space_id oraz stosować mechanizmy zapobiegania SQL Injection. Priorytetem jest szybka reakcja i minimalizacja ryzyka wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS