Luka SQL Injection w wtyczce BookingPress Appointment Booking Pro dla WordPress
Wtyczka BookingPress Appointment Booking Pro do WordPressa ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 20.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BookingPress Appointment Booking Pro do WordPressa w wersjach do 5.7.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'store_service_date' w funkcji bpa_assign_staffmember_to_slots(). Luka wynika z niewłaściwego przetwarzania danych POST bez odpowiedniej parametryzacji zapytań SQL.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie poufnych danych z bazy. Może to prowadzić do naruszenia integralności i poufności danych, a także do potencjalnych zakłóceń działania serwisu opartego na WordPressie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji obsługujących parametry podatne na atak, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji ekspozycji serwisu na zewnątrz.