Krytyczna luka SQL Injection w wtyczce WP Hotel Booking dla WordPress

Krytyczna luka SQL Injection w wtyczce WP Hotel Booking dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3605CVSS 10.0CMS

Krytyczna luka SQL Injection w wtyczce WP Hotel Booking dla WordPress

Krytyczna luka SQL Injection w wtyczce WP Hotel Booking dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
10.0 CRITICAL
EPSS
89.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp hotel booking

Co wiadomo

Wtyczka WP Hotel Booking dla WordPress do wersji 2.1.0 włącznie zawiera krytyczną lukę SQL Injection w parametrze 'room_type' endpointu REST API /wphb/v1/rooms/search-rooms. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Operatorzy stron wykorzystujących tę wtyczkę powinni pilnie zweryfikować swoje środowiska i podjąć działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić audyt bezpieczeństwa bazy danych i aplikacji. Priorytetem jest szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS