CVE-2026-15289: SQL Injection w wtyczce Booking calendar dla WordPress

Wtyczka Booking calendar do WordPress ma lukę SQL Injection w wersjach do 3.2.17. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-15289CVSS 5.9Web

CVE-2026-15289: SQL Injection w wtyczce Booking calendar dla WordPress

Wtyczka Booking calendar do WordPress ma lukę SQL Injection w wersjach do 3.2.17. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
27.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking calendar, Appointment Booking System dla WordPress do wersji 3.2.17 jest podatna na czasową iniekcję SQL przez parametr 'wpdevart_id'. Luka umożliwia nieautoryzowanym atakującym dołączanie zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy. Eksploatacja wymaga aktywnej wersji Pro oraz włączonej opcji 'Delete previous dates'.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykradanie poufnych informacji z bazy danych witryny, co zagraża integralności i poufności danych. Może to skutkować naruszeniem prywatności użytkowników oraz utratą zaufania do serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli korzystają z wersji Pro wtyczki z aktywną opcją usuwania poprzednich dat.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booking calendar i jej instalację. W przypadku braku łatki, ograniczyć ekspozycję wtyczki, wyłączyć opcję 'Delete previous dates' oraz monitorować logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktować audyt i zabezpieczenie bazy danych oraz rozważyć zastosowanie zapór aplikacyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS