Luka SQL Injection w wtyczce Pinpoint Booking System dla WordPress
Podatność SQL Injection w wtyczce Pinpoint Booking System umożliwia wyciek danych przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pinpoint booking system
Co wiadomo
Wtyczka Pinpoint Booking System do WordPressa jest podatna na atak SQL Injection poprzez parametr 'language' we wszystkich wersjach do 2.9.9.5.4 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wyciąganie poufnych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Może to narazić organizację na wyciek danych i potencjalne naruszenia prywatności, wpływając negatywnie na zaufanie klientów i zgodność z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie mechanizmów zapobiegających SQL Injection, takich jak Web Application Firewall.