Luka SQL Injection w wtyczce BookingPress Appointment Booking Pro dla WordPress

Wtyczka BookingPress Appointment Booking Pro do WordPressa ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-11823CVSS 7.5Web

Luka SQL Injection w wtyczce BookingPress Appointment Booking Pro dla WordPress

Wtyczka BookingPress Appointment Booking Pro do WordPressa ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
20.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BookingPress Appointment Booking Pro do WordPressa w wersjach do 5.7.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'store_service_date' w funkcji bpa_assign_staffmember_to_slots(). Luka wynika z niewłaściwego przetwarzania danych POST bez odpowiedniej parametryzacji zapytań SQL.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie poufnych danych z bazy. Może to prowadzić do naruszenia integralności i poufności danych, a także do potencjalnych zakłóceń działania serwisu opartego na WordPressie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji obsługujących parametry podatne na atak, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji ekspozycji serwisu na zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS