SQL Injection w parametrze order_by w EasyAppointments ≤ 1.5.1

Podatność SQL injection w EasyAppointments ≤ 1.5.1 umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-50455CVSS 9.1Web

SQL Injection w parametrze order_by w EasyAppointments ≤ 1.5.1

Podatność SQL injection w EasyAppointments ≤ 1.5.1 umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.1 CRITICAL
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W EasyAppointments w wersjach do 1.5.1 wykryto podatność SQL injection w parametrze order_by endpointu /customers/search. Luka umożliwia atakującym wykonywanie zapytań opartych na czasie oraz enumerację schematu bazy danych, a w niektórych konfiguracjach MySQL może prowadzić do zdalnego wykonania kodu poprzez zapis powłoki PHP.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na uzyskanie nieautoryzowanego dostępu do danych oraz potencjalne przejęcie kontroli nad serwerem aplikacji. W środowiskach produkcyjnych może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od dostawcy EasyAppointments i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu /customers/search, monitorować logi pod kątem podejrzanych zapytań oraz stosować mechanizmy filtrowania i walidacji wejścia. Priorytetem jest szybka reakcja i minimalizacja ekspozycji podatnego komponentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS