CVE-2023-6360: podatność SQL injection w wtyczce My Calendar dla WordPress
Wtyczka My Calendar do WordPress ma krytyczną podatność SQL injection. Aktualizuj do wersji 3.4.22, aby zabezpieczyć swoje strony.
- CVSS
- 8.6 HIGH
- EPSS
- 99.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my calendar
Co wiadomo
Wtyczka My Calendar dla WordPress w wersjach starszych niż 3.4.22 zawiera podatność na niezautoryzowany atak SQL injection poprzez parametry 'from' i 'to' w REST API (/my-calendar/v1/events). Luka ta umożliwia potencjalne manipulacje bazą danych bez uwierzytelnienia.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji zawartości bazy lub zakłócenia działania serwisu. Organizacje korzystające z tej wtyczki narażają się na poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne przestoje w działaniu stron opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki My Calendar do wersji 3.4.22 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera. Priorytetowo traktuj wdrożenie poprawek i audyt bezpieczeństwa.