Luka SQL Injection w wtyczce MotoPress Appointment Booking dla WordPress

Podatność SQL Injection w wtyczce MotoPress Appointment Booking umożliwia wykradanie danych przez użytkowników z rolą mpa_appointment_employee.
CVE-2026-13454CVSS 6.5Web

Luka SQL Injection w wtyczce MotoPress Appointment Booking dla WordPress

Podatność SQL Injection w wtyczce MotoPress Appointment Booking umożliwia wykradanie danych przez użytkowników z rolą mpa_appointment_employee.

CVSS
6.5 MEDIUM
EPSS
17.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MotoPress Appointment Booking do WordPressa jest podatna na SQL Injection poprzez parametr 's' we wszystkich wersjach do 2.4.5 włącznie. Luka pozwala uwierzytelnionym użytkownikom z rolą mpa_appointment_employee na wstrzykiwanie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych, co może prowadzić do naruszenia prywatności i integralności danych. W środowiskach produkcyjnych może to skutkować poważnymi konsekwencjami dla bezpieczeństwa i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MotoPress Appointment Booking i jej instalację. W międzyczasie ogranicz dostęp do roli mpa_appointment_employee tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony zapytań SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS