Luka SQL Injection w wtyczce MotoPress Appointment Booking dla WordPress
Podatność SQL Injection w wtyczce MotoPress Appointment Booking umożliwia wykradanie danych przez użytkowników z rolą mpa_appointment_employee.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MotoPress Appointment Booking do WordPressa jest podatna na SQL Injection poprzez parametr 's' we wszystkich wersjach do 2.4.5 włącznie. Luka pozwala uwierzytelnionym użytkownikom z rolą mpa_appointment_employee na wstrzykiwanie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych, co może prowadzić do naruszenia prywatności i integralności danych. W środowiskach produkcyjnych może to skutkować poważnymi konsekwencjami dla bezpieczeństwa i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MotoPress Appointment Booking i jej instalację. W międzyczasie ogranicz dostęp do roli mpa_appointment_employee tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony zapytań SQL.