CVE-2026-15289: SQL Injection w wtyczce Booking calendar dla WordPress
Wtyczka Booking calendar do WordPress ma lukę SQL Injection w wersjach do 3.2.17. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 27.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking calendar, Appointment Booking System dla WordPress do wersji 3.2.17 jest podatna na czasową iniekcję SQL przez parametr 'wpdevart_id'. Luka umożliwia nieautoryzowanym atakującym dołączanie zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy. Eksploatacja wymaga aktywnej wersji Pro oraz włączonej opcji 'Delete previous dates'.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykradanie poufnych informacji z bazy danych witryny, co zagraża integralności i poufności danych. Może to skutkować naruszeniem prywatności użytkowników oraz utratą zaufania do serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli korzystają z wersji Pro wtyczki z aktywną opcją usuwania poprzednich dat.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booking calendar i jej instalację. W przypadku braku łatki, ograniczyć ekspozycję wtyczki, wyłączyć opcję 'Delete previous dates' oraz monitorować logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktować audyt i zabezpieczenie bazy danych oraz rozważyć zastosowanie zapór aplikacyjnych.