Wtyczka Booking Package dla WordPress narażona na SQL Injection przez parametr 'email'
Wtyczka Booking Package do WordPressa ma lukę SQL Injection w parametrze email. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 38.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Package do WordPressa w wersjach do 1.7.20 włącznie zawiera lukę SQL Injection poprzez parametr formularza 'email'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych serwisu WordPress, co może prowadzić do naruszenia prywatności użytkowników oraz utraty integralności danych. Luka jest dostępna bez uwierzytelnienia, co zwiększa ryzyko ataku, choć jej wpływ jest częściowo ograniczony przez walidację formatu adresu e-mail.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Booking Package i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do endpointu REST API /wp-json/booking-package/v1/request, monitorowanie logów pod kątem podejrzanych zapytań oraz przegląd konfiguracji zabezpieczeń aplikacji webowej w celu minimalizacji ryzyka.