Luka SQL Injection w wtyczce Pinpoint Booking System dla WordPress

Podatność SQL Injection w wtyczce Pinpoint Booking System umożliwia wyciek danych przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2024-13235CVSS 6.5Web

Luka SQL Injection w wtyczce Pinpoint Booking System dla WordPress

Podatność SQL Injection w wtyczce Pinpoint Booking System umożliwia wyciek danych przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
6.5 MEDIUM
EPSS
30.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
pinpoint booking system

Co wiadomo

Wtyczka Pinpoint Booking System do WordPressa jest podatna na atak SQL Injection poprzez parametr 'language' we wszystkich wersjach do 2.9.9.5.4 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wyciąganie poufnych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Może to narazić organizację na wyciek danych i potencjalne naruszenia prywatności, wpływając negatywnie na zaufanie klientów i zgodność z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie mechanizmów zapobiegających SQL Injection, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS