CVE-2024-7112: podatność SQL Injection w wtyczce Pinpoint Booking System dla WordPress

Wtyczka Pinpoint Booking System do WordPressa podatna na SQL Injection, umożliwiając wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7112CVSS 8.8Web

CVE-2024-7112: podatność SQL Injection w wtyczce Pinpoint Booking System dla WordPress

Wtyczka Pinpoint Booking System do WordPressa podatna na SQL Injection, umożliwiając wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
40.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
pinpoint booking system

Co wiadomo

Wtyczka Pinpoint Booking System do WordPressa jest podatna na atak SQL Injection poprzez parametr 'schedule' w wersjach do 2.9.9.5.0 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron korzystających z wtyczki Pinpoint Booking System, gdyż umożliwia nieautoryzowany dostęp do danych przechowywanych w bazie. Może to prowadzić do wycieku informacji klientów oraz naruszenia integralności systemu rezerwacji, co wpływa negatywnie na zaufanie użytkowników i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu WordPress do zaufanych użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Priorytetem jest szybkie zminimalizowanie ryzyka poprzez ograniczenie uprawnień oraz weryfikację konfiguracji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS