CVE-2024-7112: podatność SQL Injection w wtyczce Pinpoint Booking System dla WordPress
Wtyczka Pinpoint Booking System do WordPressa podatna na SQL Injection, umożliwiając wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 40.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pinpoint booking system
Co wiadomo
Wtyczka Pinpoint Booking System do WordPressa jest podatna na atak SQL Injection poprzez parametr 'schedule' w wersjach do 2.9.9.5.0 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron korzystających z wtyczki Pinpoint Booking System, gdyż umożliwia nieautoryzowany dostęp do danych przechowywanych w bazie. Może to prowadzić do wycieku informacji klientów oraz naruszenia integralności systemu rezerwacji, co wpływa negatywnie na zaufanie użytkowników i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu WordPress do zaufanych użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Priorytetem jest szybkie zminimalizowanie ryzyka poprzez ograniczenie uprawnień oraz weryfikację konfiguracji systemu.