CVE-2023-6360: podatność SQL injection w wtyczce My Calendar dla WordPress

Wtyczka My Calendar do WordPress ma krytyczną podatność SQL injection. Aktualizuj do wersji 3.4.22, aby zabezpieczyć swoje strony.
CVE-2023-6360CVSS 8.6CMS

CVE-2023-6360: podatność SQL injection w wtyczce My Calendar dla WordPress

Wtyczka My Calendar do WordPress ma krytyczną podatność SQL injection. Aktualizuj do wersji 3.4.22, aby zabezpieczyć swoje strony.

CVSS
8.6 HIGH
EPSS
99.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
my calendar

Co wiadomo

Wtyczka My Calendar dla WordPress w wersjach starszych niż 3.4.22 zawiera podatność na niezautoryzowany atak SQL injection poprzez parametry 'from' i 'to' w REST API (/my-calendar/v1/events). Luka ta umożliwia potencjalne manipulacje bazą danych bez uwierzytelnienia.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji zawartości bazy lub zakłócenia działania serwisu. Organizacje korzystające z tej wtyczki narażają się na poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne przestoje w działaniu stron opartych na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki My Calendar do wersji 3.4.22 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera. Priorytetowo traktuj wdrożenie poprawek i audyt bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS