Luka SQL Injection w wtyczce BookingPress dla WordPress
Luka SQL Injection w wtyczce BookingPress dla WordPress pozwala na wyciek danych przez parametr 'category'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar i Scheduling Plugin – BookingPress dla WordPress jest podatna na atak SQL Injection poprzez parametr 'category' w shortcode 'bookingpress_form' we wszystkich wersjach do 1.1.21 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki BookingPress i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji, zaleca się ograniczenie dostępu użytkowników do poziomu Contributor lub wyższego oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz regularne przeglądy bezpieczeństwa.