Wtyczka Booking Package dla WordPress narażona na SQL Injection przez parametr 'email'

Wtyczka Booking Package do WordPressa ma lukę SQL Injection w parametrze email. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-15335CVSS 7.5Web

Wtyczka Booking Package dla WordPress narażona na SQL Injection przez parametr 'email'

Wtyczka Booking Package do WordPressa ma lukę SQL Injection w parametrze email. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
38.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Package do WordPressa w wersjach do 1.7.20 włącznie zawiera lukę SQL Injection poprzez parametr formularza 'email'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych serwisu WordPress, co może prowadzić do naruszenia prywatności użytkowników oraz utraty integralności danych. Luka jest dostępna bez uwierzytelnienia, co zwiększa ryzyko ataku, choć jej wpływ jest częściowo ograniczony przez walidację formatu adresu e-mail.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Booking Package i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do endpointu REST API /wp-json/booking-package/v1/request, monitorowanie logów pod kątem podejrzanych zapytań oraz przegląd konfiguracji zabezpieczeń aplikacji webowej w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS