Krytyczna luka SQL Injection w wtyczce WP Booking Calendar
Wtyczka WP Booking Calendar do WordPressa ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 86.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booking calendar
Co wiadomo
Wtyczka WP Booking Calendar dla WordPressa do wersji 9.9 włącznie zawiera krytyczną lukę SQL Injection w parametrze 'calendar_request_params[dates_ddmmyy_csv]'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron korzystających z WP Booking Calendar, narażając dane na nieautoryzowany dostęp i potencjalne wycieki. Atakujący mogą wykorzystać tę podatność do ekstrakcji poufnych informacji, co może skutkować utratą zaufania klientów oraz konsekwencjami prawnymi dla właścicieli infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Booking Calendar i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do parametrów wejściowych, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie zasad minimalizacji ekspozycji aplikacji.