Luka SQL Injection w wtyczce BookingPress dla WordPress

Luka SQL Injection w wtyczce BookingPress dla WordPress pozwala na wyciek danych przez parametr 'category'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11726CVSS 6.5Web

Luka SQL Injection w wtyczce BookingPress dla WordPress

Luka SQL Injection w wtyczce BookingPress dla WordPress pozwala na wyciek danych przez parametr 'category'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
39.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar i Scheduling Plugin – BookingPress dla WordPress jest podatna na atak SQL Injection poprzez parametr 'category' w shortcode 'bookingpress_form' we wszystkich wersjach do 1.1.21 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki BookingPress i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji, zaleca się ograniczenie dostępu użytkowników do poziomu Contributor lub wyższego oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz regularne przeglądy bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS