Krytyczna luka SQL Injection w wtyczce WP Booking Calendar

Wtyczka WP Booking Calendar do WordPressa ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.
CVE-2024-1207CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce WP Booking Calendar

Wtyczka WP Booking Calendar do WordPressa ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
86.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
booking calendar

Co wiadomo

Wtyczka WP Booking Calendar dla WordPressa do wersji 9.9 włącznie zawiera krytyczną lukę SQL Injection w parametrze 'calendar_request_params[dates_ddmmyy_csv]'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron korzystających z WP Booking Calendar, narażając dane na nieautoryzowany dostęp i potencjalne wycieki. Atakujący mogą wykorzystać tę podatność do ekstrakcji poufnych informacji, co może skutkować utratą zaufania klientów oraz konsekwencjami prawnymi dla właścicieli infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Booking Calendar i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do parametrów wejściowych, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie zasad minimalizacji ekspozycji aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS