Wysokie ryzyko SQL Injection w wtyczce WordPress Car Park Booking
Wtyczka WordPress Car Park Booking ma podatność SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 17.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Car Park Booking w wersji z 13 października 2017 zawiera podatność typu SQL Injection opartą na czasie, umożliwiającą nieautoryzowanym atakującym manipulację zapytaniami do bazy danych poprzez parametr space_id. Atakujący mogą wysyłać złośliwe żądania GET do endpointu booking-page, wykorzystując payloady AND SLEEP() w celu wykradzenia wrażliwych informacji z bazy.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie, co zagraża poufności i integralności informacji. W przypadku wykorzystania, atakujący mogą wydłużyć czas odpowiedzi serwera, co może również wpływać na dostępność usługi. Operatorzy CMS powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Car Park Booking u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu booking-page, monitorować logi pod kątem podejrzanych zapytań zawierających parametry space_id oraz stosować mechanizmy zapobiegania SQL Injection. Priorytetem jest szybka reakcja i minimalizacja ryzyka wycieku danych.