Krytyczna luka SQL Injection w wtyczce WP Hotel Booking dla WordPress
Krytyczna luka SQL Injection w wtyczce WP Hotel Booking dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 10.0 CRITICAL
- EPSS
- 89.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp hotel booking
Co wiadomo
Wtyczka WP Hotel Booking dla WordPress do wersji 2.1.0 włącznie zawiera krytyczną lukę SQL Injection w parametrze 'room_type' endpointu REST API /wphb/v1/rooms/search-rooms. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Operatorzy stron wykorzystujących tę wtyczkę powinni pilnie zweryfikować swoje środowiska i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić audyt bezpieczeństwa bazy danych i aplikacji. Priorytetem jest szybka reakcja na potencjalne incydenty.